Official Document Document Officiel

Privacy Policy Politique de Confidentialité

NCHEMTY — Personal Data Protection NCHEMTY — Protection des Données Personnelles

COBAC CEMAC MINFI WebsiteSite Web Mobile AppApplication Mobile Merchant OperationsOpérations Marchandes
EffectiveEn vigueur
19 Maymai 2026
Version
1.0
Next ReviewProchaine révision
2027
1
Data Controller Identification Identification du Responsable du Traitement

This Privacy Policy is established by NCHEMTY (hereinafter "NCHEMTY" or "We"), a duly licensed financial institution operating on the territory of the Republic of Cameroon in compliance with COBAC regulations and CEMAC provisions.

La présente Politique de Confidentialité est établie par NCHEMTY (ci-après « NCHEMTY » ou « Nous »), un établissement financier dûment agréé, exerçant ses activités sur le territoire de la République du Cameroun conformément à la réglementation de la COBAC et aux dispositions de la Zone CEMAC.

Legal nameNCHEMTYDénomination socialeNCHEMTY
Registered officeBuea, Southwest Province, Republic of CameroonSiège socialBuea, Province du Sud-Ouest, République du Cameroun
COBAC LicenseCOBAC Licensed Microfinance InstitutionAgrément COBACÉtablissement de microfinance agréé COBAC
Websitewww.nchemty.comSite webwww.nchemty.com
General contactinfos@nchemty.comContact généralinfos@nchemty.com
Data Protection Officerdpo@nchemty.comDélégué à la Protection des Donnéesdpo@nchemty.com
2
Scope of Application Champ d'Application

This Privacy Policy applies to all processing of personal data carried out by NCHEMTY in the course of its activities, including:

La présente Politique s'applique à l'ensemble des traitements de données effectués par NCHEMTY dans le cadre de ses activités, y compris :

2.1 WebsiteSite Web
  • The official NCHEMTY website accessible via any internet browser
  • Contact, subscription and online service request forms
  • Member/client spaces accessible via secure login
  • Communication modules (chat, email, newsletter)
  • Le site web officiel de NCHEMTY accessible via tout navigateur internet
  • Les formulaires de contact, de souscription et de demande de services en ligne
  • Les espaces membres/clients accessibles via connexion sécurisée
  • Les modules de communication (chat, email, newsletter)
2.2 Mobile App (iOS & Android)Application Mobile (iOS & Android)
  • The official NCHEMTY app on App Store and Google Play Store
  • All features: balance inquiry, transfers, savings, credit
  • Mobile payment services and push notifications
  • Biometric authentication and associated security mechanisms
  • L'application officielle NCHEMTY disponible sur l'App Store et Google Play Store
  • Toutes les fonctionnalités intégrées : consultation de solde, virement, épargne, crédit
  • Les services de paiement mobile et les notifications push
  • L'authentification biométrique et les mécanismes de sécurité associés
2.3 Merchant OperationsOpérations Marchandes
  • Payment terminals at authorized partner merchants
  • Commercial transactions via NCHEMTY digital channels
  • Loyalty programmes and commercial partnerships
  • Electronic money operations (CEMAC regulation)
  • Les terminaux de paiement chez les marchands partenaires agréés
  • Les transactions commerciales initiées via les canaux digitaux de NCHEMTY
  • Les programmes de fidélité et les partenariats commerciaux
  • Les opérations de monnaie électronique conformément à la réglementation CEMAC
2.4 Branch OperationsOpérations en Agence
  • Account opening, credit applications and counter operations
  • Collection of identity documents and KYC/AML procedures
  • Interviews and paper forms processed digitally
  • L'ouverture de comptes, les demandes de crédit et les opérations guichet
  • La collecte de documents d'identité et les procédures KYC/AML
  • Les entretiens et les formulaires papier traités de manière numérique
3
Regulatory Framework & Compliance Cadre Réglementaire et Conformité
3.1 COBAC
  • COBAC Regulation R-2009/02 — conditions for exercising microfinance activities in CEMACconditions d'exercice de l'activité de microfinance dans la CEMAC
  • COBAC Regulation R-2017/01 — AML/CFT and KYC due diligence obligationsobligations LCB/FT et vigilance KYC
  • COBAC instructions on governance of microfinance institutions
  • COBAC circulars on IT security in credit union establishments
3.2 CEMAC
  • CEMAC Regulation No. 01/03/CEMAC/UMAC/CM — AML/CFTLCB/FT
  • CEMAC Regulation No. 02/18/CEMAC/UMAC/CM — payment systems and instrumentssystèmes et moyens de paiement
  • CEMAC regulation on electronic money and mobile payments
  • UMAC directives on data protection in payment systems
3.3 MINFI / Cameroonian LawDroit Camerounais
  • Law No. 2010/012 — cybersecurity and cybercrime in Camerooncybersécurité et cybercriminalité au Cameroun
  • Law No. 2010/021 — e-commerce in Camerooncommerce électronique au Cameroun
  • Law No. 92/006 — cooperative societiessociétés coopératives
3.4 International StandardsNormes Internationales
  • FATF / GAFI Recommendations on AMLRecommandations LCB/FT
  • PCI-DSS — payment data securitysécurité des données de paiement
  • ISO/IEC 27001 — information security managementgestion de la sécurité de l'information
4
Categories of Data Collected Catégories de Données Collectées
4.1 Identity & Civil StatusIdentité et État Civil
  • Full name, date and place of birth, nationality, marital status
  • National Identity Card (NIC) or passport number
  • Taxpayer Identification Number (TIN) where applicable
  • Identification photograph
  • Nom complet, date et lieu de naissance, nationalité, situation matrimoniale
  • Numéro de la Carte Nationale d'Identité (CNI) ou du passeport
  • Numéro de contribuable (NIU) le cas échéant
  • Photographie d'identité
4.2 Contact DataDonnées de Contact
  • Full postal address, telephone numbers, email address
  • Emergency contact details
  • Adresse postale complète, numéros de téléphone, adresse email
  • Coordonnées des personnes de contact d'urgence
4.3 Financial & Economic DataDonnées Financières et Économiques
  • Declared income, transaction history, account balances
  • Credit files, collateral data, repayment history
  • Revenus déclarés, historique des transactions, soldes de comptes
  • Dossiers de crédit, garanties, historique des remboursements
4.4 Technical & Digital DataDonnées Techniques et Numériques
  • IP addresses, device ID, mobile advertising identifier (IDFA/GAID)
  • Geolocation data (with explicit consent only)
  • Connection logs: date, time, duration, actions performed
  • Biometric data used locally on-device only — never transmitted to our servers
  • Adresses IP, identifiant d'appareil (Device ID), IDFA/GAID
  • Données de géolocalisation (avec consentement explicite uniquement)
  • Journaux de connexion : date, heure, durée, actions effectuées
  • Données biométriques utilisées localement sur l'appareil — non transmises à nos serveurs
4.5 KYC / AML-CFT DataDonnées KYC / LCB-FT
  • Supporting identity and address documents
  • Source of funds declarations and asset declarations above thresholds
  • PEP (Politically Exposed Person) status data
  • Documents justificatifs d'identité et de domicile
  • Déclarations d'origine des fonds et patrimoniaux au-delà des seuils
  • Données relatives aux Personnes Politiquement Exposées (PPE)
5
Purposes of Processing Finalités du Traitement
5.1 Service DeliveryFourniture des Services
  1. Account opening, management and closure
  2. Financial transactions (deposits, withdrawals, transfers, payments)
  3. Loan granting, monitoring and recovery
  4. Mobile app and merchant terminal operations
  5. Ouverture, gestion et clôture des comptes
  6. Traitement des opérations financières (dépôts, retraits, virements, paiements)
  7. Octroi, suivi et recouvrement des crédits
  8. Fourniture des services via l'application mobile et les terminaux marchands
5.2 Legal & Regulatory ObligationsObligations Légales et Réglementaires
  1. KYC — Know Your Customer identity verification
  2. AML/CFT — Anti-money laundering and counter-terrorist financing
  3. Regulatory reporting to COBAC, ANIF and competent authorities
  4. KYC — Vérification de l'identité des clients
  5. LCB/FT — Lutte contre le blanchiment et le financement du terrorisme
  6. Déclarations réglementaires à la COBAC, à l'ANIF et aux autorités compétentes
5.3 Security & Fraud PreventionSécurité et Prévention de la Fraude
  1. Detection and prevention of fraud and unauthorized access
  2. Strong authentication on digital platforms
  3. Logging of access and operations for audit
  4. Détection et prévention des fraudes et accès non autorisés
  5. Authentification forte des utilisateurs sur les plateformes digitales
  6. Journalisation des accès et des opérations à des fins d'audit
5.4 Communication (with consent)Communication (avec consentement)
  1. Transactional notifications (SMS, push, email)
  2. Personalised offers and service communications
  3. Satisfaction surveys and market research
  4. Notifications transactionnelles (SMS, notifications push, emails)
  5. Personnalisation des offres et communication sur les services NCHEMTY
  6. Enquêtes de satisfaction et études de marché
6
Legal Bases for Processing Bases Légales du Traitement
  • Performance of contractExécution du contratall processing necessary for the financial services subscribed totous les traitements nécessaires à la fourniture des services financiers souscrits
  • Legal obligationObligation légaleprocessing required by COBAC, CEMAC, MINFI, ANIF regulations (KYC/AML)traitements imposés par la réglementation COBAC, CEMAC, MINFI, ANIF (KYC/LCB-FT)
  • Legitimate interestIntérêt légitimesystem security, fraud prevention, internal audit, service improvementsécurité des systèmes, prévention de la fraude, audit interne, amélioration des services
  • ConsentConsentementoptional processing (geolocation, marketing, loyalty programmes) — may be withdrawn at any timetraitements optionnels (géolocalisation, marketing, fidélité) — révocable à tout moment
  • Public interestMission d'intérêt publicfinancial stability and sector supervision obligationsobligations de stabilité financière et supervision du secteur microfinance
7
Your Rights as a Data Subject Vos Droits en tant que Personne Concernée
A
Right of AccessDroit d'Accès

Obtain a copy of all personal data we hold about you.

Obtenir une copie de toutes les données personnelles que nous détenons vous concernant.

R
Right of RectificationDroit de Rectification

Correct inaccurate or incomplete data.

Corriger toute donnée inexacte ou incomplète.

E
Right to ErasureDroit à l'Effacement

Request deletion (subject to legal retention obligations).

Demander la suppression (sous réserve des obligations légales de conservation).

O
Right to ObjectDroit d'Opposition

Object to marketing and non-essential processing.

Vous opposer aux traitements marketing et non essentiels.

L
Right to RestrictionDroit à la Limitation

Suspend processing in certain circumstances.

Suspendre temporairement le traitement de vos données.

P
Right to PortabilityDroit à la Portabilité

Receive your data in a structured, machine-readable format.

Recevoir vos données dans un format structuré et lisible par machine.

W
Withdraw ConsentRetrait du Consentement

Withdraw consent for optional processing at any time.

Retirer votre consentement aux traitements optionnels à tout moment.

How to exercise your rights: Send a request with a copy of your ID to dpo@nchemty.com or visit any NCHEMTY branch. Response within 30 calendar days.

Comment exercer vos droits : Adressez une demande avec copie de votre pièce d'identité à dpo@nchemty.com ou en agence. Réponse sous 30 jours calendaires.

8
Data Retention Periods Durées de Conservation
CategoryRetention PeriodCatégorieDurée de conservation
KYC / Identity data10 years after account closure (COBAC R-2017/01)Données KYC / Identité10 ans après clôture de la relation client (COBAC R-2017/01)
Financial transaction data10 years from the date of operation (CEMAC AML/CFT)Données de transactions financières10 ans à compter de la date de l'opération (LCB/FT CEMAC)
Digital logs5 years (Cameroonian Law 2010/012)Journaux et logs numériques5 ans (Loi camerounaise 2010/012)
Credit dataDuration of credit + 10 years after full repaymentDonnées de créditDurée du crédit + 10 ans après remboursement complet
CookiesMaximum 13 monthsCookies de navigation13 mois maximum
Marketing communications3 years after last contact or until consent withdrawnCommunications marketing3 ans après le dernier contact ou jusqu'au retrait du consentement
Contractual documents30 years (Cameroonian common law)Documents contractuels30 ans (prescription de droit commun camerounais)

Upon expiry, data is securely deleted or irreversibly anonymised.

À l'expiration, les données sont supprimées de manière sécurisée ou anonymisées de façon irréversible.

9
Data Sharing & Transfers Partage et Transfert des Données
Regulatory AuthoritiesAutorités Réglementaires
  • COBAC, BEAC, ANIF, MINFI, Cameroonian judicial authoritiesautorités judiciaires camerounaises
Third-Party ProvidersPrestataires Tiers
  • Technical providers (hosting, maintenance, development) — bound by confidentiality
  • Partner mobile operators for Mobile Money (CEMAC interoperability)
  • Insurance partners, credit scoring providers, messaging providers
  • Prestataires techniques (hébergement, maintenance, développement) — soumis à confidentialité contractuelle
  • Opérateurs de téléphonie mobile partenaires pour Mobile Money (interopérabilité CEMAC)
  • Partenaires d'assurance, prestataires de scoring crédit, messagerie
No Sale of Data:Pas de vente de données : NCHEMTY will never sell, rent or transfer for consideration the personal data of its members, clients or users to third parties for those third parties' own commercial purposes. NCHEMTY ne vendra, ne louera ni ne cédera à titre onéreux les données personnelles de ses membres, clients et utilisateurs à des tiers à des fins commerciales propres à ces tiers.
Transfers outside CEMAC Zone:Transferts hors Zone CEMAC : Only with adequate protection level, appropriate contractual safeguards, or explicit consent. No sensitive data (KYC, financial) transferred outside CEMAC without prior regulatory authorisation. Uniquement avec un niveau de protection adéquat, des garanties contractuelles appropriées ou un consentement explicite. Aucune donnée sensible (KYC, financière) transférée hors CEMAC sans autorisation réglementaire préalable.
10
Data Security Sécurité des Données
Technical MeasuresMesures Techniques
  • TLS 1.2/1.3 encryption in transit (HTTPS), encryption at rest in databases
  • Two-factor authentication (2FA) for client digital spaces
  • Local biometric authentication on mobile (fingerprint, Face ID) — never transmitted
  • IDS/IPS systems and web application firewalls (WAF)
  • Annual penetration tests and security audits
  • Business continuity and disaster recovery plans (BCP/DRP)
  • Chiffrement en transit via TLS 1.2/1.3 (HTTPS), chiffrement au repos en base de données
  • Authentification forte (2FA) pour les espaces clients digitaux
  • Authentification biométrique locale sur mobile (empreinte, Face ID) — non transmise
  • Systèmes IDS/IPS et pare-feu applicatifs (WAF)
  • Tests de pénétration et audits de sécurité au minimum annuels
  • Plan de continuité et de reprise d'activité (PCA/PRA)
Mobile App SecuritySécurité de l'Application Mobile
  • App Store and Google Play security validation
  • Auto-logout after inactivity, account lock after failed attempts
  • Screenshot prevention on sensitive pages (Android)
  • Jailbreak/root detection with feature restriction
  • Validation sécuritaire App Store et Google Play Store
  • Déconnexion automatique, blocage après tentatives infructueuses
  • Impossibilité de capture d'écran sur les pages sensibles (Android)
  • Détection du jailbreak/root avec restriction des fonctionnalités
11
Cookies & Tracking Technologies Cookies et Technologies de Traçage
Strictly necessarySession, security — no consent requiredStrictement nécessairesSession, sécurité — pas de consentement requis
Preference cookiesBrowsing settings — consent requiredCookies de préférenceParamètres de navigation — consentement requis
Analytics cookiesAnonymised audience measurement — consent requiredCookies analytiquesMesure d'audience anonymisée — consentement requis
Marketing cookiesNot currently used by NCHEMTYCookies marketingNon utilisés actuellement par NCHEMTY

The mobile application uses session tokens and device identifiers for security only. Geolocation requires explicit consent via device settings. Manage your preferences in the website footer or app settings under Privacy & Data.

L'application mobile utilise des tokens de session et identifiants d'appareil uniquement à des fins de sécurité. La géolocalisation requiert votre consentement explicite. Gérez vos préférences dans le footer du site ou les paramètres de l'application sous Confidentialité et Données.

12
Protection of Minors Protection des Mineurs

NCHEMTY's services are exclusively intended for persons aged 18 or over, or minors acting through their duly identified legal representative. We do not knowingly collect data from unaccompanied minors. If discovered, such data will be deleted immediately. Report to dpo@nchemty.com.

Les services de NCHEMTY sont exclusivement destinés aux personnes âgées de 18 ans révolus ou aux mineurs agissant par l'intermédiaire de leur représentant légal dûment identifié. Nous ne collectons pas sciemment de données auprès de mineurs non accompagnés. Le cas échéant, ces données sont supprimées sans délai. Signalement à dpo@nchemty.com.

13
Data Breach Notification Notification de Violation de Données

In the event of a personal data breach, NCHEMTY commits to:

En cas de violation de données à caractère personnel, NCHEMTY s'engage à :

  1. Notify COBAC and Cameroonian authorities within 72 hours of becoming aware of the incident
  2. Inform affected data subjects clearly and transparently when a high risk exists
  3. Document all breaches in an internal register including remedial measures
  4. Implement corrective measures without delay to contain and prevent recurrence
  5. Notifier la COBAC et les autorités camerounaises dans les 72 heures suivant la prise de connaissance
  6. Informer les personnes concernées de manière transparente lorsque le risque est élevé
  7. Documenter toutes les violations dans un registre interne incluant les mesures correctives
  8. Mettre en œuvre sans délai les mesures correctives pour contenir et prévenir la réitération
14
Policy Updates Modifications de la Politique

NCHEMTY may update this Policy at any time to reflect regulatory changes (COBAC, CEMAC, MINFI) or new processing practices. Material changes will be notified via push notification, login message, email/SMS, and in-branch display. Continued use of services after notification constitutes acceptance.

NCHEMTY peut modifier la présente Politique à tout moment pour se conformer à l'évolution réglementaire (COBAC, CEMAC, MINFI) ou à de nouvelles pratiques. Les modifications substantielles seront notifiées par notification push, message de connexion, email/SMS et affichage en agence. La poursuite de l'utilisation des services après notification vaut acceptation.

15
Complaints & Dispute Resolution Réclamations et Règlement des Litiges
DPO — Internal ChannelVoie Interne
Response within 30 calendar daysRéponse sous 30 jours calendaires
COBAC
Supervisory authorityAutorité de supervision
BEAC — Yaoundé, Cameroun
MINFI
Ministry of FinanceMinistère des Finances
Cameroonian MFI regulatory authorityAutorité de tutelle des EMF camerounais
CourtsJuridictions
Cameroonian courtsJuridictions camerounaises compétentes
Competent courts of Buea / Southwest RegionTribunaux compétents de Buea / Province du Sud-Ouest
16
Final Provisions Dispositions Finales

This Privacy Policy is drafted in both French and English. In the event of any conflict between the two versions, the French version shall prevail as the official version. This Policy is governed by Cameroonian law and CEMAC Zone regulations. Any dispute is submitted to the competent courts of Buea, Southwest Province, Cameroon.

La présente Politique est rédigée en français et en anglais. En cas de contradiction, la version française prévaut en tant que version officielle. La présente Politique est soumise au droit camerounais et à la réglementation de la Zone CEMAC. Tout litige est soumis à la juridiction compétente de Buea, Province du Sud-Ouest, Cameroun.

Effective date19 May 2026Date d'entrée en vigueur19 mai 2026
Version1.0 — Initial versionVersion1.0 — Version initiale
Next review19 May 2027 or upon regulatory changeProchaine révision19 mai 2027 ou en cas de modification réglementaire
ApprovalBoard of Directors — NCHEMTYApprobationConseil d'Administration — NCHEMTY