Conformité · 6 min

Loi n° 29-2019 : ce que la conformité des données change concrètement pour les entreprises congolaises

La conformité à la Loi n° 29-2019 ne se résume pas à un document de plus à produire. Elle modifie en profondeur la manière dont une entreprise congolaise connaît, gouverne et assume ses données.

Promulguée le 10 octobre 2019, la loi congolaise n° 29-2019 portant protection des données à caractère personnel installe un cadre que les entreprises ne peuvent plus traiter comme une formalité lointaine. Elle a pour objet, dès son article premier, d’assurer la protection des libertés fondamentales et de la vie privée à l’égard du traitement des données personnelles. Autrement dit, elle encadre ce que fait une organisation lorsqu’elle collecte, enregistre, conserve ou partage des informations sur des personnes — clients, salariés, usagers, partenaires.

Cet article ne propose pas une lecture juridique de ce texte, mais une lecture organisationnelle : que change concrètement, pour une entreprise congolaise, le fait de devoir se mettre en conformité ? La réponse tient moins dans le droit que dans la manière dont l’organisation connaît, gouverne et assume ses données. Une mise en conformité bien menée n’est pas un coût de protection : c’est un travail de clarification qui profite à l’entreprise bien au-delà du risque réglementaire — parce qu’une organisation qui maîtrise ses données prend de meilleures décisions.

Ce que la loi pose, en clair

Sans entrer dans le détail juridique, le texte fixe des principes qui structurent l’usage des données personnelles : une finalité déterminée et légitime pour chaque traitement, une information et, selon les cas, un consentement des personnes concernées, une collecte proportionnée à l’objectif poursuivi, une durée de conservation limitée, et des mesures de sécurité adaptées. Il reconnaît aussi aux personnes des droits sur leurs données — accès, rectification, opposition — que l’entreprise doit être en mesure d’honorer.

Deux points méritent l’attention des dirigeants. D’abord, les transferts de données vers des pays tiers sont encadrés : l’article 23 de la loi n° 29-2019 conditionne notamment ces transferts à un niveau de protection suffisant des droits et libertés des personnes concernées. Ensuite, le cadre institutionnel s’est renforcé avec la loi n° 5-2025 du 29 mars 2025 portant création de la Commission nationale pour la protection des données à caractère personnel (CNPD).

La portée exacte des sanctions et des délais relève d’un conseil juridique qualifié. L’enjeu de cet article est ailleurs — dans ce que la conformité oblige l’organisation à faire de ses données.

Connaître ses données avant de les protéger

La première chose que la conformité impose, c’est une question simple et souvent restée sans réponse : quelles données l’entreprise détient-elle, sur qui, où, et pourquoi ? Beaucoup d’organisations découvrent à cette occasion qu’elles l’ignorent largement. Les données personnelles de clients, de salariés, de partenaires circulent dans des fichiers dispersés, des outils non recensés, des historiques que personne ne pilote.

La conformité oblige à cartographier ce patrimoine informationnel. Ce travail de cartographie est le socle de tout le reste : on ne protège pas, on ne gouverne pas, on ne sécurise pas ce qu’on n’a pas d’abord rendu visible. À lui seul, il transforme la relation de l’entreprise à ses propres données.

Faire de la donnée un objet de gouvernance

Se mettre en conformité, c’est répondre à une série de questions de responsabilité. Qui est responsable de telle catégorie de données ? Qui peut y accéder, dans quelles conditions, pour quel usage légitime ? Combien de temps les conserve-t-on, et qui décide de leur suppression ?

Ces questions ne sont pas techniques. Elles sont des questions de gouvernance, qui appellent des responsabilités nommées et des règles partagées. La conformité pousse ainsi l’organisation à traiter la donnée comme un actif gouverné, doté de propriétaires identifiés et de règles de cycle de vie, là où elle était souvent un sous-produit accumulé sans pilotage. C’est un changement de statut au moins autant qu’un changement de procédure.

Transferts et souveraineté : un sujet de comité de direction

L’encadrement des transferts vers l’étranger rejoint une question plus large que l’entreprise ne peut plus éviter : celle de la souveraineté de ses données. Où sont-elles hébergées ? Sous quelle juridiction ? Qui, en pratique, y a accès ? À l’heure où une grande partie des outils et des infrastructures sont opérés depuis l’étranger, ces questions ont des implications concrètes — juridiques autant qu’opérationnelles — pour une organisation congolaise.

Penser la conformité, c’est donc aussi penser la localisation et la maîtrise de ses données. Non par défiance de principe, mais parce que la dépendance non maîtrisée à des infrastructures extérieures crée un risque que la direction doit pouvoir évaluer et arbitrer en connaissance de cause. La souveraineté des données devient, à ce titre, un sujet de comité de direction, pas seulement de service informatique.

Intégrer la conformité au cadrage, pas en rattrapage

L’erreur la plus fréquente consiste à traiter la conformité après coup : on déploie un outil, on lance une digitalisation, puis on se demande comment la mettre en règle. Cette logique de rattrapage est coûteuse et fragile. La gouvernance et la conformité des données gagnent à être intégrées dès le cadrage de tout projet qui touche au patrimoine informationnel — au même titre que les processus métier et les règles de gestion.

Intégrée en amont, la conformité cesse d’être une contrainte subie pour devenir une discipline structurante. Elle force à clarifier des flux, à nommer des responsabilités, à rationaliser des fichiers épars. Ce sont précisément les fondations dont toute transformation digitale a besoin pour tenir.

Une discipline d’organisation

Ce que la Loi n° 29-2019 change concrètement, ce n’est pas seulement l’obligation de produire des documents conformes. C’est l’invitation à savoir enfin ce que l’entreprise détient, à décider qui en répond, et à assumer où ces données vivent. Une organisation qui mène ce travail en sort mieux gouvernée — et mieux préparée à toute évolution future de son système d’information comme du cadre réglementaire.

La conformité n’est donc pas un fardeau à porter, mais une discipline à installer. Bien conduite, elle protège l’entreprise tout en la rendant plus lisible à elle-même.


Cet article ne constitue pas un avis juridique. Il propose une lecture organisationnelle des effets de la Loi n° 29-2019 et ne saurait se substituer à un conseil juridique qualifié. La portée exacte des obligations, des délais, des sanctions et leur application à une situation particulière doivent être appréciées avec un juriste compétent. Une mise en conformité réelle suppose un accompagnement dédié, adapté à votre organisation, à vos traitements de données et au cadre applicable en vigueur.

Vous souhaitez clarifier un enjeu similaire ?

Parlons de votre enjeu Partager sur LinkedIn