Un formulaire de contact, un outil de statistiques comme Google Analytics, un hébergement en Europe : la plupart des sites web d'entreprises camerounaises réunissent ces trois éléments. Depuis le 23 juin 2026, tous les trois relèvent d'une loi précise.
La loi n° 2024/017 du 23 décembre 2024 relative à la protection des données à caractère personnel accordait aux entreprises un délai de dix-huit mois pour se mettre en conformité (article 73). Ce délai est écoulé. Les obligations s'appliquent désormais, et les sanctions prévues vont jusqu'à un milliard de francs CFA pour une personne morale.
Cet article traduit le texte en décisions concrètes pour votre site web ou votre application : ce qui est concerné, ce qu'il faut corriger, et par où commencer.
Cet article est un guide pratique rédigé à partir du texte officiel de la loi. Il ne remplace pas un avis juridique : pour un traitement sensible ou un cas particulier, faites-vous accompagner par un juriste.
Ce que dit la loi, en cinq points
1. Elle concerne presque toutes les entreprises
La loi s'applique à tout traitement de données personnelles de personnes établies, résidant ou en transit au Cameroun, et à tout responsable du traitement ou sous-traitant établi au Cameroun (article 2). Une PME de Douala qui reçoit des demandes de devis par son site est concernée, tout comme une entreprise étrangère qui vend en ligne à des clients camerounais.
2. Une adresse IP est une donnée personnelle
La définition de l'article 5 est large : est une donnée à caractère personnel toute information permettant d'identifier une personne directement ou indirectement, « notamment un nom, une photo, … une adresse mail, un numéro de téléphone, … un identifiant numérique, une adresse IP, un identifiant de connexion informatique, un enregistrement vocal ».
Autrement dit, votre site traite des données personnelles dès qu'il enregistre l'adresse IP d'un visiteur, même sans formulaire.
3. Le consentement est la règle, avec très peu d'exceptions
Le traitement est « subordonné au consentement préalable, libre, éclairé, spécifique et univoque de la personne concernée » (article 9). Les exceptions sont limitées : obligation légale, mission d'intérêt public, préservation de la santé.
Point important pour ceux qui connaissent le RGPD européen : la loi camerounaise ne prévoit ni l'exception de « l'intérêt légitime », ni celle de « l'exécution d'un contrat ». Le consentement doit donc être recueilli dans la plupart des cas. Pour un mineur de moins de dix-huit ans, il doit être appuyé par celui des parents ou du représentant légal (article 9, alinéa 3).
4. Deux autorisations préalables
- Pour traiter des données : « le traitement des données à caractère personnel est soumis à l'obtention préalable d'une autorisation délivrée par l'Autorité de protection des données à caractère personnel » (article 19).
- Pour les envoyer hors du Cameroun : tout transfert vers un État étranger ou une organisation internationale est « subordonné à l'obtention d'une autorisation préalable » de la même Autorité (article 32).
5. Des sanctions lourdes, administratives et pénales
| Manquement | Sanction | Article |
|---|---|---|
| Non-respect d'une obligation | Mise en demeure de se conformer sous 10 jours, puis astreinte jusqu'à 100 000 FCFA par jour, suspension ou interdiction de traiter des données | 54 |
| Traitement sans autorisation préalable | 5 à 50 millions FCFA | 55 |
| Transfert hors du Cameroun sans autorisation | 10 à 50 millions FCFA | 60 |
| Refus de communiquer à une personne les informations la concernant | 1 à 10 millions FCFA | 56 |
| Transfert à l'étranger en méconnaissance de la loi | 3 à 10 ans d'emprisonnement et 2 à 20 millions FCFA | 69 |
| Données sensibles conservées sans consentement exprès | 6 mois à 2 ans d'emprisonnement et 500 000 à 5 millions FCFA | 66 |
| Infraction commise par une entreprise (personne morale) | 50 millions à 1 milliard FCFA | 71 |
Et l'Autorité de protection des données ?
C'est la question que posent la plupart des dirigeants. La loi confie les autorisations, le référentiel de sécurité et les sanctions administratives à une Autorité dont la création et le fonctionnement doivent être fixés par un décret du Président de la République (article 53).
À notre connaissance, à la date de publication de cet article, ce décret n'a pas été publié. Les formalités qui passent par l'Autorité (demandes d'autorisation, clauses contractuelles types, liste des pays offrant une protection suffisante) ne peuvent donc pas encore être accomplies.
Cela ne suspend pas la loi pour autant. Le délai de mise en conformité de l'article 73 a expiré, et plusieurs obligations ne dépendent pas de l'Autorité : informer les personnes, recueillir leur consentement, sécuriser les données, répondre aux demandes d'accès ou d'effacement. Les personnes concernées peuvent saisir le juge (article 62), et les sanctions pénales relèvent des tribunaux. Les juristes qui analysent la loi recommandent la même attitude : appliquer dès maintenant ce qui peut l'être et préparer les dossiers d'autorisation, pour les déposer dès que l'Autorité sera en place.
Ce qui est concerné sur votre site web
Les formulaires : contact, devis, inscription, commande
Chaque formulaire collecte des données personnelles : un nom, un e-mail, un numéro de téléphone. Trois règles s'appliquent.
- Ne demander que le nécessaire. Les données sont collectées « pour des finalités déterminées, explicites et légitimes » (article 11). Si le numéro de téléphone ne sert pas à traiter la demande, ne le rendez pas obligatoire.
- Informer au moment de la collecte. L'article 21 liste ce que la personne doit savoir « au plus tard, lors de la collecte » : qui collecte, pour quoi faire, quelles données, à qui elles sont transmises, combien de temps elles sont conservées, ses droits et l'éventualité d'un transfert vers un État étranger. En pratique : une courte mention sous le formulaire et un lien vers votre politique de confidentialité.
- Séparer les consentements. Le consentement doit être « spécifique » (article 9). Une case non cochée par défaut pour la newsletter ou les offres commerciales, distincte de l'envoi du formulaire. La prospection directe demande un consentement préalable (article 41), et la personne peut s'y opposer à tout moment (article 40).
Les cookies et les outils de statistiques
La loi ne parle pas des cookies en tant que tels. Mais puisqu'elle range l'adresse IP et les identifiants de connexion parmi les données personnelles, tout outil qui les collecte entre dans son champ : Google Analytics, le pixel Meta, les outils d'enregistrement de sessions, certains widgets de chat.
La conséquence pratique est simple : le consentement devant être préalable, ces outils ne doivent se charger qu'après l'accord du visiteur. Une bannière qui informe sans laisser le choix ne suffit pas. Et pour que ce consentement soit réellement libre (article 9), le bouton « Refuser » doit être aussi accessible que le bouton « Accepter », et le site doit fonctionner normalement en cas de refus.
Si vous avez seulement besoin de compter vos visiteurs, une solution de mesure d'audience auto-hébergée, réglée pour ne pas conserver d'adresses IP complètes, réduit fortement le problème.
L'hébergement et les services étrangers
C'est le point le plus sous-estimé. Un transfert de données hors du Cameroun demande une autorisation préalable (article 32), et le transfert sans autorisation est sanctionné de 10 à 50 millions FCFA (article 60).
Or un site camerounais typique envoie des données à l'étranger en permanence :
- un serveur ou un hébergement situé en Europe ou aux États-Unis ;
- une messagerie professionnelle comme Gmail ou Outlook ;
- un service d'envoi d'e-mails ou de newsletters ;
- un CRM, un outil de prise de rendez-vous, un formulaire hébergé par un tiers ;
- les outils de statistiques cités plus haut.
Il n'est pas réaliste de tout rapatrier du jour au lendemain. La bonne démarche consiste à cartographier ces flux : quel outil, quelles données, vers quel pays. Cette liste alimente votre politique de confidentialité (l'article 21 impose d'informer les personnes des transferts) et constituera la base de vos demandes d'autorisation. Pour les traitements les plus sensibles, un hébergement au Cameroun mérite d'être étudié.
La sécurité technique
La loi est précise sur ce point. Le responsable du traitement doit mettre en œuvre « les mesures de protection techniques et organisationnelles appropriées, telles que le chiffrement, l'instauration des autorisations restrictives d'accès aux données » (article 22). L'article 27 détaille les attentes :
- garantir la disponibilité des données et la résilience des systèmes ;
- limiter l'accès de chaque personne aux seules données relevant de son autorisation ;
- pouvoir vérifier après coup qui a accédé au système, quelles données ont été modifiées ou effacées, et quand ;
- sauvegarder les données « par la constitution de copies de sécurité protégées ».
Pour un site web, cela se traduit par : HTTPS partout, des comptes d'administration nominatifs avec authentification forte, des droits limités au strict nécessaire, des journaux d'activité, des sauvegardes chiffrées et des mises à jour régulières. Nous avons détaillé la gestion des accès dans notre article sur le Single Sign-On et dans notre guide OpenID Connect.
La loi prévoit aussi un rapport annuel adressé à l'Autorité sur la mise en œuvre de ces mesures (article 27, alinéa 2).
Les fuites de données
En cas de violation de données (piratage, base de données exposée, ordinateur volé), le responsable du traitement ou le sous-traitant doit informer « sans délai » l'Autorité et la personne concernée (article 22).
« Sans délai » ne laisse pas le temps d'improviser. Prévoyez dès maintenant une procédure courte : qui détecte, qui décide, qui prévient les clients, avec quel message.
Les droits de vos clients
Les personnes dont vous traitez les données peuvent vous demander :
- d'accéder à leurs données et d'en obtenir une copie (article 39) ;
- de les rectifier ou de les compléter (article 42) ;
- de les effacer (article 38) ;
- de s'opposer à leur traitement, notamment pour la prospection (article 40) ;
- de limiter leur traitement (article 46) ;
- de récupérer gratuitement leurs données dans un format structuré et lisible par machine (article 43).
Refuser de fournir à une personne les informations qui la concernent expose à une amende de 1 à 10 millions FCFA (article 56). Il vous faut donc un point de contact clair (une adresse e-mail dédiée suffit) et, côté technique, la possibilité de retrouver, exporter et supprimer les données d'un client dans votre application.
Vos prestataires
Votre hébergeur, votre agence web, votre outil d'e-mailing, votre agrégateur de paiement sont des sous-traitants au sens de la loi. Vous devez vous assurer qu'ils offrent des garanties suffisantes (article 30), et le traitement doit être régi par un contrat qui précise les types de données, les catégories de personnes concernées et les obligations de chacun (article 30, alinéas 2 et 3).
Le paiement en ligne et le Mobile Money
L'article 5 classe les données relatives aux transactions bancaires parmi les données sensibles, et l'article 48 interdit leur traitement sans autorisation préalable des administrations et structures compétentes. Conserver des données sensibles sans le consentement exprès de la personne est puni de six mois à deux ans d'emprisonnement (article 66).
La conséquence pour une boutique en ligne : confiez l'encaissement à un prestataire de paiement agréé, intégré par son API, et ne stockez jamais vous-même les données de paiement de vos clients.
La checklist en dix points
- Faites l'inventaire de toutes les données collectées : formulaires, comptes clients, newsletter, statistiques, CRM. C'est la base du registre des traitements que la loi impose de tenir (article 29).
- Supprimez ce qui ne sert pas : champs inutiles, fichiers d'anciens prospects, exports oubliés.
- Ajoutez une mention d'information sous chaque formulaire (article 21).
- Recueillez un consentement explicite : case non cochée par défaut, distincte pour la prospection (articles 9 et 41).
- Bloquez les outils de suivi tant que le visiteur n'a pas accepté, avec un refus aussi simple que l'acceptation.
- Réécrivez votre politique de confidentialité à partir de la liste de l'article 21 : identité, finalités, données, destinataires, durées de conservation, droits, transferts à l'étranger.
- Cartographiez les transferts hors du Cameroun (hébergement, e-mail, outils) et préparez les dossiers d'autorisation (article 32).
- Sécurisez : HTTPS, accès nominatifs et limités, journaux d'activité, sauvegardes chiffrées (articles 22 et 27).
- Écrivez votre procédure de fuite de données : qui prévient qui, sans délai (article 22).
- Mettez à jour vos contrats avec vos prestataires (article 30) et désignez un point de contact pour les demandes de vos clients (articles 38 à 46).
Les erreurs les plus fréquentes
- Des outils de suivi chargés dès l'arrivée sur le site, avant tout choix du visiteur.
- Une case « J'accepte de recevoir des offres » pré-cochée, ou fusionnée avec le bouton d'envoi.
- Une politique de confidentialité copiée d'un site français, qui cite le RGPD et la CNIL : elle ne correspond ni à la loi camerounaise, ni à vos traitements réels.
- Des fichiers clients exportés et partagés sans contrôle de qui y a accès.
- Un back-office partagé par toute l'équipe avec un seul compte et un seul mot de passe : impossible de savoir qui a fait quoi, alors que la loi l'exige (article 27).
Par où commencer
La conformité ne se règle pas en une journée, mais l'essentiel tient en trois chantiers : savoir quelles données vous collectez et où elles vont, informer et recueillir le consentement correctement, sécuriser les accès. Les deux premiers relèvent surtout de l'organisation, le troisième de la technique.
C'est aussi un argument commercial. Vos clients savent de plus en plus ce que deviennent leurs données. Une entreprise qui l'explique clairement inspire confiance, un site qui pose les bonnes questions au bon moment aussi.
Vous voulez savoir où en est votre site ou votre application ? Décrivez-nous votre situation : nous vous aidons à faire l'inventaire de vos données et à mettre en place les corrections techniques, des formulaires à l'hébergement en passant par la sécurité des accès.
Sources : texte officiel de la loi n° 2024/017 du 23 décembre 2024 (copie certifiée conforme) ; analyses publiées sur Village de la Justice : la loi en 10 questions et les sanctions en l'absence de l'Autorité.
