Quelles sont les obligations d'une entreprise au Tchad sur les données personnelles ?
Le Tchad dispose depuis 2015 d'un cadre légal sur les données personnelles : la loi 007/PR/2015 encadre les traitements, l'ANSICE en est l'autorité nationale compétente, et un décret de 2019 précise les modalités d'application, notamment le régime de déclaration ou d'autorisation préalable des traitements. Si votre organisation collecte des noms, des numéros, des adresses ou des identifiants de clients, d'usagers ou de bénéficiaires, elle est responsable de ces traitements et doit instruire la formalité applicable à chacun d'eux.
Article de Chadlake Technologies, publié le . Il décrit l'existence des textes et des institutions à cette date. Il ne constitue pas un avis juridique.
Quels textes composent le cadre tchadien ?
Quatre lois de 2015 et un décret de 2019 structurent le sujet. Leur existence est établie ; leur mise en œuvre concrète fait l'objet d'une réserve détaillée plus bas.
| Texte | Objet |
|---|---|
| Loi 006/PR/2015 | Création de l'ANSICE, Agence nationale de sécurité informatique et de certification électronique. |
| Loi 007/PR/2015 | Protection des données à caractère personnel : c'est le texte central pour une entreprise. |
| Loi 008/PR/2015 | Transactions électroniques : valeur des échanges et des documents électroniques. |
| Loi 009/PR/2015 | Cybersécurité et lutte contre la cybercriminalité. |
| Décret 075/PR/2019 | Modalités d'application de la loi 007/PR/2015, dont le régime de déclaration ou d'autorisation préalable des traitements auprès de l'ANSICE. |
L'ANSICE est l'autorité nationale compétente en matière de protection des données personnelles. L'ADETIC, agence de développement des technologies de l'information et de la communication, et l'ARCEP tchadienne interviennent également dans le champ du numérique, sur d'autres volets.
Quelle réserve devez-vous garder à l'esprit en lisant cet article ?
Deux réserves, que nous préférons écrire que taire. La première : nous n'avons pas vérifié auprès de l'ANSICE l'état d'application effective de ces textes ni la procédure de déclaration exactement en vigueur en 2026, et nous ne pouvons donc pas décrire un formulaire, un délai ou un tarif. La seconde : cet article ne constitue pas un avis juridique. Avant tout engagement, faites confirmer votre situation par un conseil compétent et par l'autorité elle-même.
Votre organisation est-elle concernée ?
Presque certainement, dès lors qu'elle traite des informations se rapportant à des personnes identifiables. Un fichier client, un registre de bénéficiaires, une base de dossiers de crédit, une liste d'élèves, un système de pointage, un annuaire du personnel, une caméra de surveillance : ce sont tous des traitements de données personnelles, qu'ils soient tenus dans un logiciel ou dans un tableur. Le fait qu'un traitement soit ancien, artisanal ou hébergé chez un prestataire ne le fait pas sortir du champ.
Quelles questions vous poser sur vos propres traitements ?
Six questions suffisent à établir un état des lieux exploitable, avant même de parler de formalité.
- Où sont physiquement vos données aujourd'hui : un serveur dans vos locaux, un poste de travail, un service en ligne, le téléphone d'un agent ?
- Qui y accède, avec quel compte, et cet accès est-il retiré quand la personne change de poste ou quitte l'organisation ?
- Quelles données collectez-vous que vous n'utilisez jamais, et pourriez-vous cesser de les collecter ?
- Combien de temps conservez-vous chaque catégorie de données, et qui décide de leur suppression ?
- Les personnes concernées savent-elles ce que vous collectez et à quelle fin ?
- Que faites-vous, concrètement et dans quel ordre, si une base est copiée ou perdue ?
Que se passe-t-il si un prestataire héberge vos données à l'étranger ?
Vous restez responsable du traitement : confier l'hébergement ne transfère pas la responsabilité. C'est donc au contrat de porter ce que la technique ne montre pas, en nommant le pays d'hébergement, la durée de conservation, l'interdiction de tout usage autre que le vôtre, les conditions de restitution et de suppression en fin de contrat, et l'obligation de vous informer sans délai en cas d'incident. Nous recommandons d'arrêter la localisation explicitement plutôt que de la subir : votre infrastructure, un serveur dédié, ou un hébergeur que vous désignez.
Par quoi commencer cette semaine ?
Par un inventaire écrit des traitements, une page par traitement : quelles données, pour quelle finalité, où, qui y accède, combien de temps. Ce document ne coûte que du temps, il est la base de toute démarche ultérieure auprès de l'autorité, et il révèle presque toujours deux ou trois fichiers oubliés qui circulent sans contrôle. Le reste, chiffrement, double authentification, journalisation des accès et sauvegardes dont la restauration a été testée, découle de cet inventaire.
Où vérifier ces informations vous-même ?
- ANSICE, site officiel : missions de l'agence.
- AFAPDP, loi 007/PR/2015 du Tchad : texte sur la protection des données personnelles.
- ARCEP Tchad, textes législatifs : cadre légal des communications électroniques.
Faire l'inventaire de vos traitements.
Exposez votre besoin en quelques lignes. Vous recevez sous 48 h ouvrées une première lecture du sujet et la suite que nous proposons.
[email protected]