Politique de Confidentialité
Application Mobile Instanly
Dernière mise à jour : 30 juin 2025
Version : 3.0 | Entrée en vigueur : 1er juillet 2025
🔒 Engagement de Confidentialité
Instanly SARL ("nous", "notre", "nos") s'engage fermement à protéger votre vie privée et vos données personnelles. Cette Politique de Confidentialité détaille de manière transparente comment nous collectons, utilisons, stockons et protégeons vos informations lors de l'utilisation de notre application mobile pour les transferts d'argent instantanés et l'interopérabilité entre portefeuilles mobiles africains.
🏢1. Identification et Statut Légal de l'Entité
1.1 Identité de l'Entreprise
- Dénomination sociale : Instanly SARL (Société à Responsabilité Limitée)
- RCCM : CI-ABJ-03-2022-B12-00621
- Siège social : Riviera 3, Boulevard Latrille, Abidjan, Côte d'Ivoire
- Capital social : 1.000.000 FCFA
- Téléphone : +225 07 0153 7372
- Email corporatif : contact[@]instanly.com
- Site web : https://instanly.com
1.2 Juridictions d'Exploitation
- Juridiction principale : République de Côte d'Ivoire, l'île Maurice
- Juridictions secondaires : États-Unis d'Amérique (services cloud)
- Marchés cibles : 35+ pays africains
- Conformité réglementaire : BCEAO, UMOA, FDA (USA), RGPD (UE)
1.3 Nature de nos Services
⚠️ IMPORTANTE CLARIFICATION : Instanly est un fournisseur de services technologiques et NON une institution financière. Nous ne détenons jamais les fonds des utilisateurs et ne fournissons pas de portefeuilles, comptes ou services de dépôt. Nous agissons exclusivement comme une couche d'interopérabilité API qui connecte les utilisateurs aux partenaires financiers agréés qui exécutent les transferts réels. Les fonds sont débités de l'expéditeur et instantanément crédités au destinataire via des prestataires licenciés.
📋2. Données Personnelles Collectées
Pour fournir et améliorer nos services en conformité avec les réglementations KYC/AML et les exigences de sécurité, nous collectons les catégories de données personnelles suivantes :
2.1 Données d'Identification et KYC
- Nom complet : Prénom(s) et nom(s) de famille
- Date de naissance : Pour vérification d'âge et conformité
- Pièce d'identité : Numéro et photo de carte d'identité nationale, passeport ou permis de conduire
- Nationalité : Pays de citoyenneté
- Adresse de résidence : Adresse postale complète
- Profession : Activité professionnelle déclarée
- Revenus estimés : Niveau de revenus pour évaluation des risques
2.2 Données de Contact et Communication
- Numéro de téléphone : Numéro principal et numéros secondaires
- Adresse email : Adresse principale et adresses de récupération
- Préférences de communication : Choix de canaux (SMS, email, push, WhatsApp)
- Langue préférée : Français, anglais ou langues locales
- Fuseau horaire : Pour optimiser les notifications
2.3 Données Transactionnelles et Financières
- Historique des transferts : Montants, destinataires, dates, statuts
- Informations sur les bénéficiaires : Noms, numéros de téléphone, relations
- Méthodes de paiement : Portefeuilles mobiles utilisés et préférés
- Commissions et frais : Calculs et applications des tarifs
- Codes de référence : Identifiants uniques des transactions
- Motifs de transfert : Raisons déclarées (famille, business, etc.)
- Géolocalisation des transactions : Pays d'origine et de destination
2.4 Données Techniques et d'Utilisation
- Informations de l'appareil : Modèle, OS, version, RAM, stockage
- Identifiants uniques : Device ID, Advertising ID, UUID
- Adresse IP : IPv4/IPv6 pour géolocalisation et sécurité
- Données de session : Durée, pages visitées, actions effectuées
- Journaux d'activité : Logs de connexion, erreurs, crashs
- Données de performance : Temps de réponse, latence réseau
- Préférences utilisateur : Paramètres, personnalisations, favoris
2.5 Données Biométriques et de Sécurité
- Empreintes digitales : Hash cryptographique (jamais l'empreinte réelle)
- Reconnaissance faciale : Templates mathématiques uniquement
- Reconnaissance vocale : Patterns vocaux pour authentification
- Codes PIN et mots de passe : Stockés avec chiffrement BCrypt
- Jetons d'authentification : JWT et tokens de session
- Certificats de sécurité : Clés publiques/privées
2.6 Données Analytics et Comportementales
- Firebase Analytics : Événements d'usage anonymisés
- Patterns d'utilisation : Fréquence, horaires, préférences
- Parcours utilisateur : Navigation dans l'application
- Données A/B Testing : Tests d'interface et fonctionnalités
- Feedback utilisateur : Évaluations, commentaires, suggestions
- Support client : Historique des conversations et tickets
⚙️3. Finalités du Traitement des Données
3.1 Finalités Principales (Exécution du Contrat)
- Exécution des transferts d'argent : Traitement sécurisé et instantané des transactions
- Vérification d'identité (KYC) : Conformité aux réglementations financières
- Prévention de la fraude : Détection et prévention des activités suspectes
- Support client : Assistance technique et résolution des problèmes
- Fourniture de reçus : Documentation des transactions
3.2 Finalités Secondaires (Intérêt Légitime)
- Amélioration des services : Optimisation de l'expérience utilisateur
- Sécurisation de la plateforme : Protection contre les cyberattaques
- Analytics et statistiques : Analyse des tendances d'usage
- Développement de nouvelles fonctionnalités : Innovation produit
- Conformité réglementaire : Respect des obligations légales
3.3 Finalités avec Consentement Explicite
- Marketing personnalisé : Offres adaptées aux préférences (OPT-IN uniquement)
- Programme de parrainage : Gestion des recommandations et bonus
- Notifications push : Alertes personnalisées sur les transactions
- Géolocalisation précise : Services basés sur la localisation
- Partage sur réseaux sociaux : Publication de succès et réalisations
🚫 Ce que nous ne faisons JAMAIS
- Utiliser vos données à des fins de profilage publicitaire
- Vendre vos données à des tiers
- Partager vos données sans votre consentement explicite
- Utiliser vos données biométriques à des fins commerciales
- Accéder à vos données sans raison légitime
🔐4. Sécurité et Protection des Données
4.1 Mesures Techniques de Sécurité
| Domaine |
Mesures Appliquées |
Standards/Certifications |
| Chiffrement en Transit |
TLS 1.3, Perfect Forward Secrecy |
FIPS 140-2 Level 3 |
| Chiffrement au Repos |
AES-256-GCM, clés rotatives |
FIPS 140-2 Level 4 |
| Authentification |
MFA, biométrie, JWT tokens |
OATH TOTP/HOTP |
| Infrastructure |
AWS/Azure sécurisés, WAF |
SOC 2 Type II, ISO 27001 |
| Surveillance |
SIEM 24/7, détection anomalies |
NIST Cybersecurity Framework |
4.2 Mesures Organisationnelles
- Principe du moindre privilège : Accès minimal nécessaire
- Séparation des environnements : Production/test/développement isolés
- Formation sécurité : Personnel sensibilisé aux bonnes pratiques
- Audits réguliers : Évaluations trimestrielles par tiers externes
- Gestion des incidents : Procédures de réponse définies
- Sauvegarde sécurisée : Backups chiffrés et géo-répliqués
4.3 Protection des Données Sensibles
Données Biométriques
- Stockage en templates mathématiques uniquement
- Impossible de reconstituer les données originales
- Chiffrement AES-256 avec clés HSM
- Accès restreint aux administrateurs autorisés
Données Financières
- Tokenisation des informations sensibles
- Conformité PCI-DSS niveau 1
- Audit trails complets et immutables
- Chiffrement de bout en bout
🌍5. Stockage et Transferts Internationaux de Données
5.1 Localisation des Données
| Type de Données |
Localisation Principale |
Localisation Secondaire |
Finalité |
| Données KYC/Identité |
Côte d'Ivoire (Data Center MTN) |
Allemagne (Cloud privé) |
Conformité locale + Backup |
| Données Transactionnelles |
Multi-région Afrique |
Europe (AWS Frankfurt) |
Performance + Redondance |
| Logs et Analytics |
États-Unis (Google) |
Europe (Google) |
Traitement et analyse |
| Données Biométriques |
Côte d'Ivoire uniquement |
N/A |
Protection maximale |
5.2 Garanties pour Transferts Internationaux
- Clauses contractuelles types (CCT) : Conformes aux décisions d'adéquation UE
- Binding Corporate Rules (BCR) : Règles internes contraignantes
- Certification Privacy Shield : Niveau de protection équivalent
- Évaluation d'impact (EIPD) : Analyse des risques par juridiction
- Mécanismes de recours : Voies de réclamation dans chaque pays
5.3 Partenaires Cloud et Sous-traitants
| Partenaire |
Service |
Localisation |
Certifications |
| Cloudflare / Amazon Web Services |
Infrastructure cloud |
Multi-régions |
SOC 1/2/3, ISO 27001, PCI-DSS |
| Google Firebase |
Analytics, authentification |
Europe, États-Unis |
ISO 27001, SOC 2 |
| MTN CLOUD CI |
Data Center Côte d'Ivoire |
Abidjan, CI |
ISO 27001, Tier III |
| WORKCLOUD |
Backup AFRIQUE |
Abidjan, Ivory Coast |
ISO 27001, HDS |
👮6. Partage des Données avec des Tiers
6.1 Partenaires Financiers Agréés (Nécessité Contractuelle)
Prestataires de Services de Paiement (PSP)
- MTN Mobile Money : Exécution des transferts MTN
- Orange Money : Traitement des paiements Orange
- Moov Money : Gestion des transactions Moov
- Wave : Intégration API pour transferts Wave
- M-Pesa (Safaricom) : Transactions Kenya/Tanzanie
- Airtel Money : Couverture multi-pays Airtel
- Plus de 15 autres
Données partagées : Nom, numéro de téléphone, montant, référence de transaction
Base légale : Exécution du contrat de transfert
Agrégateurs et Partenaires Techniques
- PAIEMENTPRO : Plateforme d'agrégation multi-opérateurs
- HUB2 : Services d'interopérabilité UEMOA
- BUI : Solutions de paiement digital
- Flutterwave : Infrastructure de paiement Afrique
Données partagées : Informations transactionnelles minimales nécessaires
Garanties : Accords de traitement des données, chiffrement bout-en-bout
6.2 Prestataires KYC et Conformité
- Jumio : Vérification d'identité automatisée
- Onfido : Validation de documents d'identité
- Smile Identity : Spécialiste KYC Afrique
- Trulioo : Vérification d'identité globale
Données partagées : Documents d'identité, photos, données biographiques
Durée de conservation : Maximum 90 jours pour vérification
6.3 Autorités et Organismes de Régulation
⚖️ Obligations Légales de Communication
Nous pouvons être contraints de partager vos données avec :
- BCEAO : Banque Centrale des États de l'Afrique de l'Ouest
- CENTIF-CI : Cellule Nationale de Traitement des Informations Financières
- Direction Générale des Impôts : Obligations fiscales
- Autorités judiciaires : Sur réquisition ou commission rogatoire
- INTERPOL/Police : Lutte contre le terrorisme et blanchiment
Notification : Vous serez informé sauf interdiction légale expresse
6.4 Plateformes Analytics (Données Pseudonymisées)
- Google Analytics : Analyse d'usage anonymisée
- Firebase Analytics : Métriques d'engagement
- Mixpanel : Événements utilisateur pseudonymisés
- Amplitude : Analyse de parcours utilisateur
Données partagées : Identifiants anonymes, événements d'usage, données techniques
Opt-out possible : Via les paramètres de l'application
⚖️7. Vos Droits et Comment les Exercer
7.1 Droits Fondamentaux (RGPD et Lois Nationales)
🔍 Droit d'Accès (Article 15 RGPD)
- Obtenir une copie de toutes vos données personnelles
- Connaître les finalités du traitement
- Identifier les destinataires de vos données
- Connaître la durée de conservation
- Délai de réponse : Maximum 30 jours
- Format : PDF sécurisé ou export JSON
✏️ Droit de Rectification (Article 16 RGPD)
- Corriger les données inexactes
- Compléter les données incomplètes
- Mettre à jour vos informations personnelles
- Mise en œuvre : Immédiate dans l'application
- Propagation : Notification automatique aux partenaires
🗑️ Droit à l'Effacement / "Droit à l'Oubli" (Article 17 RGPD)
- Suppression de vos données personnelles
- Conditions : Pas d'obligation légale de conservation
- Exceptions : Données transactionnelles (conservation 10 ans)
- Processus : Anonymisation des données non-supprimables
🔒 Droit à la Limitation du Traitement (Article 18 RGPD)
- Geler temporairement l'utilisation de vos données
- Maintenir les données sans les traiter
- Cas d'application : Contestation de données, opposition au traitement
📦 Droit à la Portabilité (Article 20 RGPD)
- Récupérer vos données dans un format structuré
- Transférer vos données vers un autre service
- Formats disponibles : JSON, CSV, XML
- Inclus : Profil, historique, préférences
🚫 Droit d'Opposition (Article 21 RGPD)
- S'opposer au traitement basé sur l'intérêt légitime
- Refuser le marketing direct
- Opt-out des analyses comportementales
- Effet : Arrêt immédiat du traitement concerné
7.2 Droits Spécifiques aux Données Biométriques
- Consentement explicite requis : Activation manuelle obligatoire
- Révocation simple : Désactivation en un clic
- Suppression immédiate : Effacement définitif sur demande
- Pas de transfert : Stockage local uniquement
7.3 Droits Spécifiques aux Mineurs (Moins de 18 ans)
👶 Protection Renforcée des Mineurs
- Âge minimum : 16 ans avec autorisation parentale
- Consentement parental : Vérification obligatoire
- Données minimales : Collecte limitée au strict nécessaire
- Droit à l'effacement renforcé : Suppression prioritaire
- Pas de profilage : Analyses comportementales interdites
7.4 Comment Exercer vos Droits
🧾8. Base Légale du Traitement
8.1 Catégorisation par Base Légale
| Base Légale |
Données Concernées |
Finalités |
Durée |
| Consentement Explicite |
Données biométriques, géolocalisation précise |
Authentification, services géolocalisés |
Jusqu'à révocation |
| Exécution du Contrat |
Identité, coordonnées, transactions |
Transferts d'argent, support client |
Durée du contrat + 5 ans |
| Obligation Légale |
KYC, historique transactions |
Conformité AML/CFT, fiscalité |
10 ans minimum |
| Intérêt Légitime |
Analytics, logs sécurité |
Amélioration service, sécurité |
3 ans maximum |
8.2 Évaluation de l'Intérêt Légitime
Nous avons mené des évaluations d'impact (EIPD) pour chaque traitement basé sur l'intérêt légitime :
- Test de nécessité : Le traitement est-il nécessaire pour atteindre l'objectif ?
- Test de proportionnalité : Les moyens sont-ils proportionnés au but ?
- Test d'équilibre : Nos intérêts l'emportent-ils sur vos droits ?
⏰9. Durée de Conservation des Données
9.1 Calendrier de Conservation Détaillé
| Catégorie de Données |
Conservation Active |
Archivage Intermédiaire |
Sort Final |
| Données d'identification (KYC) |
Pendant la relation + 5 ans |
5 ans supplémentaires |
Suppression définitive |
| Historique des transactions |
10 ans (obligation légale) |
5 ans (archivage fiscal) |
Anonymisation |
| Données biométriques |
Pendant l'utilisation |
Non applicable |
Suppression à la désactivation |
| Logs techniques |
3 ans |
2 ans (sécurité) |
Suppression définitive |
| Données marketing |
3 ans après dernière interaction |
Non applicable |
Suppression définitive |
| Support client |
3 ans après résolution |
2 ans (amélioration) |
Anonymisation |
9.2 Processus de Purge Automatique
- Révision mensuelle : Identification des données à supprimer
- Suppression sécurisée : Overwrite multiple + destruction physique
- Certification : Attestation de destruction par prestataires
- Logs d'audit : Traçabilité complète des suppressions
🔧10. Cookies et Technologies de Suivi
10.1 Types de Cookies Utilisés
🔒 Cookies Strictement Nécessaires (Exemptés de Consentement)
- Session ID : Maintien de la session utilisateur
- Token CSRF : Protection contre les attaques cross-site
- Paramètres de sécurité : Configuration de sécurité
- Durée : Session uniquement
📊 Cookies de Performance (Consentement Requis)
- Google Analytics : _ga, _gat, _gid
- Firebase Performance : Métriques de performance
- Hotjar : Enregistrements de session (anonymisés)
- Durée : 2 ans maximum
🎯 Cookies de Fonctionnalité (Consentement Requis)
- Préférences langue : Mémorisation de la langue
- Thème interface : Mode sombre/clair
- Favoris : Bénéficiaires fréquents
- Durée : 1 an maximum
10.2 Gestion des Consentements
- Banner de consentement : Choix granulaire par catégorie
- Centre de préférences : Modification à tout moment
- Opt-out simplifié : Refus en un clic
- Respect du DNT : Honneur du signal "Do Not Track"
10.3 Technologies Alternatives
- Local Storage : Stockage local des préférences
- Session Storage : Données temporaires de session
- IndexedDB : Base de données locale pour offline
- WebRTC : Communication temps réel (support client)
🚨11. Gestion des Incidents et Violations de Données
11.1 Procédure de Notification des Violations
⚡ Plan de Réponse aux Incidents (24/7)
- Détection : Systèmes SIEM automatiques + monitoring humain
- Confinement : Isolation immédiate des systèmes affectés
- Évaluation : Classification du niveau de risque (1-4)
- Notification autorités : CNIL dans les 72 heures si risque élevé
- Notification utilisateurs : Dans les 72 heures si risque pour droits
- Remédiation : Correction des vulnérabilités
- Rapport final : Analyse post-incident et améliorations
11.2 Types d'Incidents Couverts
- Accès non autorisé : Intrusion dans les systèmes
- Fuite de données : Exposition accidentelle d'informations
- Altération : Modification non autorisée de données
- Perte : Destruction accidentelle de données
- Ransomware : Chiffrement malveillant des systèmes
- Ingénierie sociale : Tentatives de manipulation du personnel
11.3 Communication en Cas d'Incident
🌍12. Conformité Multi-Juridictionnelle
12.1 Règlement Général sur la Protection des Données (RGPD)
- Applicabilité : Utilisateurs résidant dans l'UE
- Représentant UE : GDPR-Rep.eu, Allemagne
- Autorité de contrôle : CNIL (France) - autorité chef de file
- Mécanisme de recours : Plainte gratuite auprès de la CNIL
12.2 California Consumer Privacy Act (CCPA)
- Applicabilité : Résidents de Californie
- Droits spécifiques : "Do Not Sell", disclosure des ventes
12.3 Loi sur la Protection des Données Personnelles (Côte d'Ivoire)
- Autorité de contrôle : Autorité de Régulation des Télécommunications (ARTCI)
- Déclaration : Fichier déclaré sous le n° xxxx (Encours)
12.4 Autres Réglementations Applicables
- Nigeria (NDPR) : Conformité pour utilisateurs nigérians
- Kenya (DPA 2019) : Protection des données au Kenya
- Ghana (DPA 2012) : Réglementation ghanéenne
- UEMOA : Directives bancaires régionales
🔄13. Mises à Jour de la Politique
13.1 Versioning et Historique
- Version actuelle : 3.0 (30 juin 2025)
- Version précédente : 2.1 (15 mars 2025)
- Prochaine révision prévue : Décembre 2025
- Archivage : Toutes versions disponibles sur demande
13.2 Processus de Modification
- Analyse d'impact : Évaluation des changements réglementaires
- Consultation interne : Revue légale et technique
- Validation DPO : Conformité et cohérence
- Notification préalable : 30 jours avant entrée en vigueur
- Publication : Site web, application, email
13.3 Types de Modifications
Modifications Mineures (Notification Simple)
- Corrections d'erreurs typographiques
- Clarifications éditoriales
- Mise à jour des coordonnées
Modifications Majeures (Consentement Requis)
- Nouvelles finalités de traitement
- Nouveaux destinataires de données
- Extension des durées de conservation
- Nouvelles technologies de traitement
🎓14. Glossaire et Définitions
Termes Techniques
- API : Interface de Programmation d'Application
- Chiffrement bout-en-bout : Protection des données du sender au receiver
- Hash : Empreinte numérique unique et irréversible
- Token : Jeton d'authentification temporaire
- UUID : Identifiant Unique Universel
Termes Juridiques
- Données personnelles : Toute information relative à une personne identifiée ou identifiable
- Traitement : Toute opération sur des données personnelles
- Responsable de traitement : Entité qui détermine les finalités et moyens
- Sous-traitant : Entité qui traite pour le compte du responsable
- Pseudonymisation : Remplacement des identifiants directs
Termes Financiers
- KYC : Know Your Customer (Connaissance Client)
- AML : Anti-Money Laundering (Anti-Blanchiment)
- CFT : Combating the Financing of Terrorism
- PSP : Payment Service Provider
- Mobile Money : Service de paiement via téléphone mobile
❗16. Clause de Non-Responsabilité et Limites
🔄 Nature de nos Services
RAPPEL IMPORTANT : Instanly est un fournisseur de services technologiques et NON une institution financière. Nous ne détenons jamais les fonds des utilisateurs et n'offrons pas de services bancaires. Nous agissons exclusivement comme une plateforme d'interopérabilité qui connecte les utilisateurs aux prestataires de services financiers agréés.
🏛️ Marques et Logos Partenaires
Propriété intellectuelle : Tous les logos et icônes représentant les opérateurs de mobile money (MTN, Orange, Moov, M-Pesa, Airtel, Wave, etc.) utilisés dans l'application et le site web Instanly sont la propriété de leurs détenteurs respectifs. Ils sont affichés uniquement pour indiquer l'interopérabilité et la compatibilité avec leurs services et n'impliquent aucune propriété, partenariat ou endorsement sauf mention explicite contraire.
⚖️ Responsabilité des PSP
Les prestataires de services de paiement (PSP) licenciés sont responsables de la détention, du débit et du crédit des fonds sous supervision réglementaire. Instanly ne peut être tenu responsable des décisions, politiques ou dysfonctionnements des PSP partenaires.