Conformité APDP Bénin : ce que chaque entreprise doit savoir
La loi béninoise sur les données personnelles s'applique à toute entreprise. Voici ce que vous devez faire pour être en règle.

« Mettre en place un bandeau cookies conforme et une politique de confidentialité explicite mentionnant la Loi 2017-20 protège les entreprises béninoises contre les sanctions de l'APDP lors des contrôles périodiques. »
— Daouda Abassi Ismael Christian, Fondateur & Directeur Technique
La conformité APDP (Autorité de Protection des Données Personnelles) n'est plus optionnelle au Bénin. Depuis l'adoption du Code du numérique en 2023, toute entreprise qui collecte, traite ou stocke des données personnelles doit respecter des obligations précises. Les sanctions vont de la mise en demeure à des amendes conséquentes. Ce guide vous explique concrètement ce que chaque entreprise béninoise doit faire pour être en règle.
Qu'est-ce que l'APDP et le Code du numérique du Bénin
APDP = Autorité de Protection des Données Personnelles. C'est l'organisme béninois chargé de veiller à la protection des données personnelles, équivalent de la CNIL française.
Le cadre juridique :
- Code du numérique du Bénin (loi n°2023-07 du 30 mars 2023) : consolidation des lois précédentes, dont la Loi n°2009-09 sur les données personnelles.
- Champ d'application : toute entreprise, association, administration qui traite des données personnelles de personnes physiques au Bénin.
Ce cadre s'inspire du RGPD européen tout en l'adaptant au contexte ouest-africain.
Qu'est-ce qu'une donnée personnelle
Toute information permettant d'identifier directement ou indirectement une personne :
- Identité directe : nom, prénom, photo, numéro de téléphone, email.
- Identité indirecte : adresse IP, identifiant Wave/MTN, localisation GPS, numéro RCCM lié à un dirigeant.
- Données sensibles : santé, religion, opinions politiques, origine ethnique, biométrie — régime plus strict.
Même un simple fichier Excel de prospects avec nom + téléphone contient des données personnelles au sens de l'APDP.
Les 6 obligations principales de toute entreprise béninoise
1. Base légale du traitement
Vous ne pouvez pas collecter des données sans base légale. Les 6 bases possibles :
- Consentement : la personne a accepté clairement (case à cocher, signature).
- Contrat : nécessaire pour exécuter un contrat (livraison, prestation).
- Obligation légale : imposée par une loi (facturation, comptabilité).
- Intérêt légitime : équilibre avec les droits de la personne (marketing direct, mesure).
- Mission d'intérêt public : réservée aux administrations.
- Sauvegarde des intérêts vitaux : urgences.
Pour 80 % des PME, consentement + contrat + obligation légale suffisent.
2. Information des personnes (transparence)
Toute personne dont vous collectez les données doit être informée :
- Identité du responsable (votre entreprise).
- Finalité du traitement (pourquoi ces données).
- Durée de conservation.
- Destinataires (qui y a accès).
- Droits de la personne (accès, rectification, suppression).
- Caractère obligatoire ou facultatif des réponses.
Cette information se fait via une politique de confidentialité publique sur votre site web et un texte court au moment de la collecte.
3. Minimisation et finalité
- Minimisation : ne collectez que ce qui est nécessaire. Si vous demandez le nom et l'email pour une newsletter, ne demandez pas la date de naissance.
- Finalité : n'utilisez pas les données pour autre chose que ce qui a été annoncé.
4. Sécurité des données
Vous êtes responsable de la sécurité des données collectées :
- Chiffrement des données sensibles.
- Accès restreint aux personnes habilitées.
- Sauvegardes sécurisées.
- Mots de passe forts + 2FA sur les outils qui stockent des données.
- Logs d'accès pour les données sensibles.
Voir notre guide cybersécurité pour PME béninoises pour les bases.
5. Droits des personnes
Toute personne peut exercer ces droits :
- Accès : obtenir confirmation et copie des données qui la concernent.
- Rectification : corriger des données inexactes.
- Effacement : suppression de ses données.
- Opposition : refuser un traitement (marketing).
- Portabilité : récupérer ses données dans un format lisible.
- Limitation : suspendre un traitement temporairement.
Vous devez répondre à toute demande dans un délai d'1 mois (sauf exception justifiée).
6. Déclaration préalable à l'APDP
La règle générale : déclarer vos traitements à l'APDP avant de les mettre en œuvre.
Exceptions (déclaration simplifiée ou dispensée) pour les traitements à faible risque (gestion RH, facturation clients). Mais attention : la dispense ne s'applique pas automatiquement, vérifiez les critères.
La déclaration se fait via le portail APDP, avec un formulaire détaillé par traitement. Comptez 2 à 4 semaines pour la validation.
Les sanctions en cas de non-conformité
L'APDP dispose d'un pouvoir de sanction :
- Mise en demeure : injonction de se mettre en conformité sous délai.
- Sanction financière : jusqu'à plusieurs millions de FCFA (varie selon gravité).
- Suspension du traitement : interdiction de traiter temporairement.
- Publication de la sanction : réputation entamée.
- Responsabilité civile : dommages et intérêts en cas de préjudice subi par une personne.
Les sanctions sont publiques et peuvent nuire durablement à votre image.
Les 7 étapes pour mettre votre PME en conformité
Étape 1 : Cartographier vos traitements
Listez tous les traitements de données personnelles dans votre entreprise :
- Gestion des clients (CRM, facturation).
- Gestion des prospects (newsletter, formulaires web).
- Gestion RH (paie, contrats).
- Gestion des visiteurs (registre).
- Vidéosurveillance (si applicable).
Pour chaque traitement : finalité, base légale, données collectées, destinataires, durée de conservation.
Étape 2 : Déclarer les traitements à l'APDP
Pour chaque traitement non dispensé, déposez une déclaration préalable sur le portail APDP.
Étape 3 : Rédiger une politique de confidentialité
Document public, sur votre site web, qui explique :
- Qui vous êtes.
- Quelles données vous collectez.
- Pourquoi.
- Combien de temps.
- Quels droits pour les personnes.
- Comment exercer ces droits.
Étape 4 : Mettre en place un registre des traitements
Document interne qui liste tous vos traitements de données personnelles. Obligatoire et utile en cas de contrôle.
Étape 5 : Sécuriser les données
Voir le guide cybersécurité pour les mesures techniques.
Étape 6 : Former l'équipe
Sensibilisation obligatoire pour toute personne qui manipule des données personnelles (donc 100 % des employés en pratique). 2 heures suffisent pour les bases.
Étape 7 : Gérer les demandes de droits
Mettez en place un processus pour répondre aux demandes d'accès, rectification, effacement dans le délai d'1 mois. Email dédié : rgpd@votre-entreprise.bj ou dpo@votre-entreprise.bj.
Combien coûte la mise en conformité APDP
| Poste | Coût FCFA |
|---|---|
| Cartographie et audit (interne ou externe) | 200 000 – 500 000 |
| Déclarations APDP (par traitement) | 0 (gratuit) |
| Rédaction politique de confidentialité | 100 000 – 300 000 |
| Formation équipe | 100 000 – 300 000 |
| Mise en sécurité (cf. guide cybersécurité) | 500 000 – 1 500 000 |
| Accompagnement externe (optionnel) | 500 000 – 1 500 000 |
| Total | 1 400 000 – 4 100 000 |
Pour une PME béninoise moyenne, le budget de première année tourne autour de 2 millions FCFA. Le maintien annuel est bien moindre (200 000 à 500 000 FCFA).
Pour aller plus loin
Questions fréquentes (FAQ)
Toutes les entreprises béninoises sont-elles concernées par l'APDP ?
Oui, dès qu'elles collectent ou traitent des données personnelles. Cela couvre pratiquement toutes les entreprises (clients, prospects, employés). Seules les très petites activités sans aucune collecte échappent.
Que risque-t-on concrètement en cas de non-conformité ?
Mise en demeure (obligation de se mettre en conformité sous délai), amende financière (jusqu'à plusieurs millions FCFA selon gravité), publication de la sanction, et responsabilité civile en cas de préjudice. Les sanctions sont rares mais existent.
Faut-il un DPO (Délégué à la Protection des Données) ?
Pas obligatoire pour toutes les PME. Le DPO est exigé pour les traitements à risque (données sensibles à grande échelle, surveillance systématique). Une PME standard peut désigner un référent interne.
Une simple newsletter implique-t-elle une déclaration APDP ?
Oui, le traitement d'emails de prospects pour une newsletter est un traitement de données personnelles. Déclaration préalable (ou dispense si critères remplis) et consentement explicite obligatoire.
Les outils américains (Google Analytics, Mailchimp) sont-ils compatibles APDP ?
Oui, à condition de respecter les règles (consentement, transparence, transferts). Vérifiez les conditions des fournisseurs et activez les options de confidentialité (anonymisation IP, etc.). Pour les données très sensibles, préférez des outils européens.
Prêt à mettre votre entreprise en conformité APDP ? Consultez notre politique de confidentialité type ou demandez un audit conformité complet auprès de Nexus Partners sous 48h.
- 1.APDP Bénin — Autorité de Protection des Données Personnelles
Procédures officielles de déclaration de traitement de données
- 2.Loi n° 2017-20 portant Code du Numérique en République du Bénin
Livre V relatif à la protection des données à caractère personnel

Daouda Abassi Ismael Christian
Fondateur & Directeur Technique (CTO)
Data Scientist IA, Développeur Web/Mobile et Technicien en Génie Électrique & Informatique. Plus de 3 ans d'expérience dans l'accompagnement stratégique de PME, la conception de plateformes SaaS, d'applications mobiles et de systèmes haute performance pour l'Afrique de l'Ouest et l'international.
Passer à l'action
Cet article vous a aidé ? Concrétisez votre projet avec une équipe qui connaît les réalités du marché béninois et ouest-africain.
Audit conformité APDPAvis & commentaires
Partagez votre retour sur cet article.
Aucun avis pour le moment — soyez le premier à commenter.
Articles liés & Recommandés
Approfondissez le sujet avec ces guides complémentaires.
Un projet digital en tête ? Parlons-en.
Réponse ferme sous 24h ouvrées, accord de confidentialité (NDA) disponible pour les projets stratégiques.
