Loi 09-08 au Maroc et conformité CNDP

Nom, prénom, adresse e-mail, numéro de téléphone, données relatives aux salariés, clients, visiteurs ou fournisseurs : les entreprises traitent quotidiennement de nombreuses données à caractère personnel.

Au Maroc, ces traitements sont encadrés par la loi n° 09-08 relative à la protection des personnes physiques à l’égard du traitement des données à caractère personnel.

La Commission Nationale de Contrôle de la Protection des Données à Caractère Personnel (CNDP) joue un rôle central dans ce dispositif. Mais la conformité à la Loi 09-08 ne consiste pas simplement à effectuer une déclaration auprès de la Commission.

Elle implique également de comprendre les traitements réalisés, leurs finalités, les personnes concernées, les obligations d’information, les droits des personnes, la sécurité des données, les sous-traitants et, dans certains cas, les transferts de données vers l’étranger.

Ce guide présente les principaux éléments qu’une organisation doit connaître pour comprendre ses obligations.

À retenir

La conformité à la Loi 09-08 ne se résume pas à obtenir un récépissé CNDP. La formalité CNDP constitue une partie d’une démarche plus large de protection et de gouvernance des données personnelles.

Comprendre simplement la Loi 09-08

La loi n° 09-08 encadre les traitements de données à caractère personnel et vise à protéger les personnes physiques à l’égard de l’utilisation de leurs données.

Son application concerne de nombreuses activités professionnelles : gestion des clients, ressources humaines, recrutement, marketing, vidéosurveillance, contrôle d’accès, sites web, formulaires de contact ou encore certains dispositifs de géolocalisation.

La question n’est donc pas seulement de savoir si une entreprise « possède un fichier client ».

Il faut plutôt se demander :

Quelles données personnelles notre organisation collecte-t-elle, pourquoi, auprès de qui et pour quelles utilisations ?

Cette approche permet de commencer à comprendre le véritable périmètre de la conformité.

Quel est le rôle de la CNDP au Maroc ?

La CNDP est l’autorité marocaine chargée de veiller au respect du cadre applicable à la protection des données à caractère personnel.

Elle intervient notamment dans le cadre des formalités prévues par la Loi 09-08 et exerce également des missions de contrôle et de protection des droits des personnes.

Pour une entreprise, la CNDP n’est donc pas uniquement une administration auprès de laquelle déposer un formulaire.

Elle s’inscrit dans un cadre plus large de gouvernance des données personnelles.

Quelles sont les principales obligations des entreprises ?

La Loi 09-08 impose plusieurs catégories d’exigences.

Identifier les finalités des traitements

Une organisation doit savoir pourquoi elle collecte et utilise des données personnelles.

Les données ne doivent pas être utilisées librement pour des finalités différentes de celles pour lesquelles elles ont été collectées, dans les conditions prévues par la loi.

Informer les personnes

Les personnes concernées doivent recevoir les informations requises lors de la collecte de leurs données.

Cette information doit notamment permettre de comprendre l’identité du responsable du traitement, la finalité du traitement, les destinataires concernés ainsi que les droits dont disposent les personnes.

Respecter les droits des personnes

La Loi 09-08 prévoit notamment des droits permettant aux personnes concernées d’accéder à leurs données, de demander leur rectification et, dans les conditions prévues par la loi, de s’opposer à certains traitements.

L’organisation doit donc être en mesure de traiter ces demandes.

Protéger les données

La protection des données implique également des mesures destinées à préserver leur confidentialité et leur sécurité.

Cela concerne les systèmes informatiques, mais également les collaborateurs, les documents, les accès et les prestataires.

Maîtriser les sous-traitants

Lorsqu’un prestataire traite des données pour le compte de l’entreprise, cette relation doit être encadrée de manière appropriée.

Cette question devient particulièrement importante lorsque le prestataire est situé à l’étranger ou lorsque les opérations de traitement impliquent plusieurs pays.

Maîtriser la conservation

Les données personnelles ne doivent pas être conservées indéfiniment sans justification.

L’organisation doit donc être capable d’identifier les données qu’elle conserve et les raisons de cette conservation.

Déclaration ou autorisation CNDP : quelle différence ?

C’est l’un des principaux sujets de la conformité à la Loi 09-08.

L’article 12 distingue notamment les traitements soumis à autorisation préalable et ceux soumis à déclaration préalable.

La déclaration préalable constitue le régime de principe pour les traitements soumis à la Loi 09-08, sous réserve des traitements exclus ou dispensés de déclaration ainsi que de ceux soumis au régime de l’autorisation préalable.

Certains traitements présentent en effet des caractéristiques nécessitant une autorisation préalable, notamment certaines catégories de données ou certaines opérations particulières.

Le choix du régime ne doit donc pas être effectué uniquement à partir du nom du traitement.

Il dépend de ses caractéristiques et du cadre juridique applicable.

Point de vigilance

Une entreprise ne devrait pas commencer par chercher « quel formulaire remplir ». La première étape consiste à comprendre et qualifier le traitement concerné.

Quels traitements peuvent être concernés ?

Les situations rencontrées par les entreprises sont nombreuses.

Cela peut notamment concerner la gestion des clients, les ressources humaines, la gestion des fournisseurs, la vidéosurveillance, la géolocalisation, les sites internet, les formulaires de contact, la prospection commerciale ou encore la gestion des visiteurs.

Certains traitements utilisant des données particulières peuvent également être concernés.

La CNDP a par ailleurs adopté des cadres spécifiques pour certains traitements.

Il est donc important de ne pas appliquer une règle unique à toutes les situations.

Comment aborder une démarche CNDP ?

Une démarche sérieuse commence par la compréhension des traitements de l’organisation.

L’approche peut être résumée en trois grandes étapes.

1. Identifier

Recenser les principaux traitements de données personnelles réalisés par l’organisation.

2. Qualifier

Comprendre leur finalité, les données utilisées, les personnes concernées, les destinataires, les éventuels prestataires et les éventuels flux internationaux.

3. Déterminer les obligations

À partir de cette analyse, déterminer les formalités CNDP et les autres mesures de conformité applicables.

L’article 14 de la Loi 09-08 prévoit notamment une déclaration préalable avant la mise en œuvre de certains traitements automatisés.

Pour une déclaration relevant de ce régime, l’article 19 prévoit la délivrance d’un récépissé dans les 24 heures suivant le dépôt de la déclaration, et permet au responsable du traitement de mettre en œuvre le traitement dès réception de ce récépissé.

La CNDP peut toutefois, lorsqu’un traitement déclaré présente des dangers manifestes pour la vie privée et les libertés et droits fondamentaux, décider de le soumettre au régime de l’autorisation préalable. Cette décision motivée est notifiée dans les huit jours suivant le dépôt de la déclaration.

La détermination précise du régime applicable reste donc dépendante des caractéristiques du traitement.

Transfert de données vers l’étranger : un point de vigilance

Le recours aux logiciels cloud, aux solutions SaaS et aux prestataires internationaux rend cette question particulièrement importante.

Une entreprise peut utiliser un logiciel, un service cloud ou un prestataire dont les opérations de traitement impliquent l’étranger sans toujours avoir identifié les flux de données concernés.

La Loi 09-08 prévoit un régime spécifique pour les transferts de données à caractère personnel vers un État étranger.

L’article 43 prévoit qu’un transfert peut être effectué vers un État assurant un niveau de protection suffisant de la vie privée, des libertés et des droits fondamentaux des personnes. La CNDP établit la liste des États répondant à ces critères.

L’article 44 prévoit par ailleurs certaines situations permettant, sous les conditions prévues par la loi, un transfert vers un État ne répondant pas aux conditions de l’article 43.

La CNDP prévoit également une démarche spécifique concernant les transferts de données vers l’étranger.

Bon réflexe

Avant d’utiliser un outil international, il est utile d’identifier qui traite les données, où elles sont traitées ou transférées et dans quelles conditions.

Cette analyse est particulièrement importante pour les solutions cloud, CRM, outils marketing, plateformes collaboratives et services utilisant des infrastructures internationales.

Une formalité CNDP signifie-t-elle que l’entreprise est conforme ?

Non.

C’est l’une des erreurs les plus importantes à éviter.

Une formalité CNDP ne remplace pas l’ensemble des obligations relatives à la protection des données.

Une entreprise peut avoir effectué une démarche auprès de la CNDP tout en devant encore améliorer l’information des personnes, ses processus de gestion des droits, ses contrats avec les prestataires, ses mesures de sécurité, sa gestion des durées de conservation, sa gouvernance interne ou encore la maîtrise de ses transferts internationaux.

La conformité doit donc être envisagée comme une démarche globale, et non comme l’obtention d’un simple numéro.

Les erreurs fréquentes des entreprises

Se concentrer uniquement sur le formulaire

Le formulaire n’est que la partie visible d’un sujet beaucoup plus large.

Ne pas connaître ses traitements

Il est difficile de déterminer ses obligations lorsque l’organisation ne sait pas précisément quelles données sont utilisées dans ses processus.

Oublier les outils numériques

Un logiciel RH, CRM, outil marketing ou service cloud peut impliquer un traitement de données personnelles et, selon le contexte, des opérations impliquant l’étranger.

Négliger l’information des personnes

Une entreprise peut avoir effectué ses formalités tout en utilisant des formulaires ou des supports d’information insuffisamment adaptés.

Considérer la conformité comme ponctuelle

Les traitements évoluent avec l’entreprise.

Un nouveau logiciel, un nouveau prestataire, une nouvelle campagne marketing ou une nouvelle activité peut modifier le périmètre de conformité.

Loi 09-08 et RGPD : quelle différence ?

La Loi 09-08 constitue le cadre marocain de référence en matière de protection des données personnelles.

Le RGPD est, quant à lui, le règlement européen relatif à la protection des données.

Les deux cadres ne sont pas identiques.

Certaines organisations marocaines peuvent toutefois être concernées par les deux, notamment lorsqu’elles exercent des activités entrant dans le champ territorial du RGPD ou travaillent avec des partenaires européens dans un contexte impliquant des traitements de données.

Dans ce cas, une analyse spécifique est nécessaire afin de déterminer les obligations applicables.

Découvrir notre accompagnement en conformité RGPD

Quand faire appel à un expert ou à un DPO ?

Un accompagnement peut être particulièrement utile lorsque l’organisation ne sait pas précisément quels traitements elle réalise, doit régulariser plusieurs traitements, utilise de nombreux outils numériques ou travaille avec des prestataires étrangers.

Le besoin d’accompagnement peut également être plus important lorsque l’organisation traite des données présentant des enjeux particuliers, doit gérer plusieurs entités ou établissements, souhaite structurer une gouvernance durable des données ou doit répondre à des exigences de partenaires ou de clients.

L’objectif n’est alors pas simplement de « faire une déclaration ».

Il s’agit de comprendre le périmètre réel de l’organisation et de déterminer les actions prioritaires.

Découvrir notre accompagnement à la conformité Loi 09-08

Pour les organisations qui souhaitent disposer d’une fonction spécialisée en protection des données, un DPO externalisé peut également constituer une solution adaptée selon le contexte.

FAQ — Loi 09-08 et CNDP

La Loi 09-08 concerne-t-elle les PME ?

Oui. L’application du cadre dépend notamment des traitements de données personnelles réalisés par l’organisation et des conditions prévues par la loi, et non simplement de sa taille.

Déclaration et autorisation CNDP, est-ce la même chose ?

Non. La Loi 09-08 distingue le régime de déclaration préalable et celui de l’autorisation préalable. Le régime applicable dépend notamment des caractéristiques du traitement.

Une déclaration CNDP suffit-elle pour être conforme ?

Non. La déclaration constitue une formalité importante, mais la conformité comprend également d’autres obligations relatives notamment à l’information, aux droits, à la sécurité et à la gouvernance des données.

Les données traitées à l’étranger posent-elles un problème ?

Elles peuvent soulever des questions spécifiques relatives aux transferts internationaux. Une analyse du prestataire, des opérations de traitement, des données concernées et de leur destination est nécessaire.

Dois-je faire appel à un expert ?

Cela dépend de la complexité de votre organisation. Plus les traitements sont nombreux, sensibles, internationaux ou intégrés à plusieurs systèmes, plus une analyse spécialisée peut être pertinente.

La conformité Loi 09-08 comme démarche de gouvernance

La Loi 09-08 ne devrait pas être abordée uniquement comme une obligation administrative.

Pour une entreprise, la véritable question est de savoir si elle maîtrise les données personnelles qu’elle collecte, utilise, partage et conserve.

Quels traitements réalisons-nous ?

Pourquoi utilisons-nous ces données ?

Qui peut y accéder ?

Avec quels prestataires les partageons-nous ?

Les personnes sont-elles correctement informées ?

Les transferts internationaux sont-ils maîtrisés ?

C’est cette vision globale qui permet de transformer la conformité réglementaire en véritable démarche de gouvernance des données.

Vous souhaitez savoir où vous en êtes ?

Une analyse de conformité permet d’identifier les principaux traitements concernés, les obligations applicables et les priorités d’action.

Découvrir l’accompagnement DataConfo en conformité Loi 09-08

DataConfo accompagne les organisations dans la structuration de leur conformité Data Privacy, de la Loi 09-08 aux enjeux internationaux.

Sources : Loi n° 09-08 (articles 12 à 20) — Décret n° 2-09-165 du 21 mai 2009 — Délibérations CNDP — Procédure de notification des traitements CNDP.

Premier échange

Un enjeu similaire dans votre organisation ?

Trente minutes pour cadrer votre situation — sans engagement.

WhatsApp