Protection des données personnelles · Maroc

Conformité à la Loi 09-08 et à la CNDP au Maroc : du diagnostic au dépôt

DataConfo accompagne toute organisation soumise à la Loi 09-08 et aux délibérations de la CNDP dans sa mise en conformité, pour un besoin ponctuel comme pour une gouvernance complète à structurer.

Deux formats : ponctuel ou global Déclaration ou autorisation selon le traitement Tous secteurs : santé, aérien, e-commerce…
01 : Le point de départ

Ça commence presque toujours comme ça

Si l'une de ces situations vous parle, vous êtes au bon endroit. Nous accompagnons des traitements aussi bien quotidiens, un registre de visiteurs, un formulaire de contact, que hautement complexes, un transfert transfrontalier de données de santé, un système biométrique de contrôle d'accès, dans des secteurs aussi différents que la santé, l'aérien ou l'e-commerce.

Fichier clients

Un fichier clients tenu sous Excel, dont personne ne s'est jamais demandé s'il fallait le déclarer.

Vidéosurveillance

Une caméra de vidéosurveillance installée sans cadre de conformité clair.

Donnée de santé

Une donnée de santé confiée à un prestataire hébergé à l'étranger, sans avoir vérifié les formalités applicables.

Exigence client

Un client international qui exige une preuve de conformité avant de signer.

Si l'une de ces situations vous parle, vous êtes au bon endroit. Nous accompagnons des traitements aussi bien quotidiens, un registre de visiteurs, un formulaire de contact, que hautement complexes, un transfert transfrontalier de données de santé, un système biométrique de contrôle d'accès, dans des secteurs aussi différents que la santé, l'aérien ou l'e-commerce.

Le cadre légal, en une phrase

La Loi 09-08 encadre les traitements de données à caractère personnel entrant dans son champ d'application, notamment lorsque le responsable du traitement est établi au Maroc ou lorsque, dans les conditions prévues par l'article 2, des moyens de traitement sont situés sur le territoire marocain. La CNDP est l'autorité nationale chargée de veiller au respect de cette législation et reçoit les déclarations et demandes d'autorisation prévues par la loi. Nous préparons, documentons et déposons ; la CNDP instruit et décide dans le cadre de ses compétences.

02 : Votre périmètre

Un traitement, ou toute l'organisation

La méthode est la même dans les deux cas, seul le périmètre change. Une mission ponctuelle peut évoluer vers un accompagnement global ; rien de ce qui a été fait n'est perdu.

Un besoin circonscrit

Une déclaration ou une demande d'autorisation CNDP pour un traitement précis, la mise en conformité d'un nouveau projet avant son lancement, nouveau CRM, nouveau système de vidéosurveillance, nouvel outil RH, un transfert de données à l'étranger à sécuriser, ou un audit ciblé avant un contrôle ou un partenariat.

Nous traitons le sujet en profondeur, sans étendre la mission au-delà du périmètre demandé.

Cadrer un traitement

Une gouvernance à structurer

Pour les organisations qui traitent des données personnelles de façon continue et diversifiée : RH, clients, prospects, partenaires, vidéosurveillance, géolocalisation. Nous structurons une gouvernance complète et durable, diagnostic exhaustif, cartographie, plan d'action, mise en œuvre, formalités CNDP et maintien dans le temps.

C'est l'option adaptée à une organisation qui n'a jamais formalisé sa conformité, ou dont les pratiques ont évolué plus vite que la documentation.

Parler d'un accompagnement global

03 : La méthode

Huit étapes, du premier échange au maintien

1 · Cadrage
2 · Diagnostic
3 · Cartographie
4 · AIPD *
5 · Plan d'action
6 · Mise en œuvre
7 · Formalités CNDP *
8 · Maintien

* Étapes conditionnelles : l'analyse d'impact ne concerne que les traitements qui la justifient, et la formalité auprès de la CNDP que ceux qui y sont soumis.

Le cadrage détermine si la mission porte sur un traitement, un projet ou l'ensemble de l'organisation. La cartographie est le pivot : c'est elle qui permet de qualifier, traitement par traitement, le régime de formalité applicable. La mission peut s'arrêter au diagnostic ou à la mise en conformité interne lorsque le périmètre ne nécessite pas de dépôt.

Le détail des huit étapes
  1. Cadrage. Définition du périmètre : un traitement précis, un projet, ou l'ensemble de l'organisation. C'est ici que l'on choisit entre accompagnement ponctuel et accompagnement global.
  2. Diagnostic des traitements. Recensement des traitements de données personnelles existants ou envisagés : qui collecte quoi, pour quelle finalité, sur quel fondement juridique et dans quelles conditions.
  3. Cartographie et analyse. Cartographie détaillée, catégories de données, durées de conservation, destinataires, sous-traitants, transferts éventuels à l'étranger, et analyse de conformité au regard de la Loi 09-08 et des délibérations CNDP applicables.
  4. Analyse d'impact (AIPD). Quand elle est nécessaire
    Pour les traitements à risque, nous évaluons les risques pour les personnes concernées et arrêtons les mesures qui les réduisent avant la mise en œuvre. L'analyse documente le dossier présenté à la CNDP, en particulier lorsque le traitement relève de l'autorisation préalable.
  5. Plan d'action. Priorisation des chantiers documentaires, techniques et organisationnels à mener, avec estimation de charge et de calendrier.
  6. Support à la mise en œuvre. Rédaction des politiques et procédures, sécurisation des traitements, mise en conformité technique et contractuelle, clauses de sous-traitance, mentions d'information, procédures d'exercice des droits.
  7. Formalités CNDP. Selon le traitement
    Nous déterminons, traitement par traitement, le régime de formalité applicable auprès de la CNDP : déclaration préalable, autorisation préalable ou, le cas échéant, absence de formalité. L'autorisation préalable ne se limite pas aux seules données sensibles : elle peut notamment être requise dans les cas prévus par l'article 12 de la Loi 09-08, notamment pour certains traitements portant sur des données sensibles, des données relatives aux infractions et condamnations, utilisant le numéro de la CIN, poursuivant une finalité différente de celle de la collecte ou impliquant certaines interconnexions de fichiers. Pour les traitements soumis à notification par finalité, nous préparons et déposons le dossier correspondant, puis suivons la procédure jusqu'à l'obtention du récépissé ou de l'autorisation.
  8. Maintien. Pour un accompagnement global : veille réglementaire, mise à jour de la cartographie, formation continue des équipes. Pour une mission ponctuelle : clôture du dossier, avec la possibilité d'évoluer vers un accompagnement global si de nouveaux besoins apparaissent.
Ce que vous obtenez concrètement
  • Rapport de diagnostic et cartographie des traitements
  • Analyse de conformité au regard de la Loi 09-08 et des délibérations CNDP applicables
  • Qualification du régime de formalité, traitement par traitement
  • Plan d'action hiérarchisé, avec estimation de charge et calendrier
  • Politique de protection des données personnelles et procédures associées
  • Mentions d'information et supports de recueil du consentement
  • Clauses de sous-traitance et encadrement contractuel des prestataires
  • Procédure d'exercice des droits des personnes concernées
  • Analyse d'impact, pour les traitements qui la justifient
  • Dossiers de déclaration ou de demande d'autorisation déposés auprès de la CNDP
  • Procédure de gestion des violations de données
  • Plan de sensibilisation et supports de formation des équipes
Pour tenir dans la durée

DPO externalisé

Une conformité durable tient rarement sans un point de responsabilité clair en interne. Nous proposons une fonction de correspondant à la protection des données externalisée : un interlocuteur unique qui pilote vos obligations déclaratives, vos relations avec la CNDP et le maintien de votre conformité, sans que vous ayez à recruter un poste dédié à temps plein.

Découvrir l'offre DPO externalisé

04 : Les secteurs

Une conformité qui s'adapte à chaque activité

Les obligations de la Loi 09-08 sont générales, mais leur application diffère fortement selon l'activité. Une ligne pour situer l'enjeu, le détail s'ouvre si vous en voulez plus.

Transport & logistique

Géolocalisation des flottes

Suivre un véhicule, c'est suivre un salarié. Le fondement juridique et les formalités doivent être posés avant l'installation.

En savoir plus

Géolocalisation des véhicules et des chauffeurs, données de flotte, vidéosurveillance dans les véhicules et sur les sites, programmes de fidélité passagers. La géolocalisation fait l'objet d'un encadrement spécifique : elle suppose notamment de vérifier le fondement juridique, l'information des personnes concernées et les formalités CNDP applicables au traitement.

Livraison & dernier kilomètre

Une chaîne à trois intervenants

Plateforme, transporteur, livreur indépendant : les responsabilités doivent être qualifiées, pas supposées.

En savoir plus

Géolocalisation des livreurs et des coursiers, historique des trajets, coordonnées et adresses des clients partagées avec des transporteurs sous-traitants, preuves de livraison, photo, signature, parfois pièce d'identité à la remise. La chaîne plateforme → transporteur → livreur indépendant multiplie les intervenants et nécessite de qualifier précisément les responsabilités et les relations de sous-traitance.

Aérien

PNR, biométrie et régimes croisés

La Loi 09-08 s'articule ici avec des régimes étrangers applicables selon les flux.

En savoir plus

Données du dossier passager (PNR), transferts internationaux liés à la billetterie, aux alliances et aux systèmes de réservation, biométrie à l'embarquement, données du personnel navigant. Le secteur aérien marocain peut conjuguer la Loi 09-08 avec des régimes étrangers applicables selon les flux et les activités, notamment le RGPD ou certaines exigences PNR : ces obligations doivent être analysées ensemble lorsqu'elles s'appliquent.

Santé

Données sensibles, autorisation préalable

Le dossier médical relève du régime le plus exigeant de la loi.

En savoir plus

Le dossier médical, les données d'assurance maladie et les données relatives à la santé constituent des données sensibles au sens de la Loi 09-08. Les traitements qui les concernent relèvent du régime d'autorisation préalable prévu par l'article 12, sous réserve des dispositions et exceptions applicables. La téléconsultation et les plateformes de gestion de patientèle ajoutent des enjeux de sécurité et d'hébergement spécifiques.

Éducation

Des données de mineurs

Public vulnérable, biométrie de présence et plateformes hébergées hors du Maroc.

En savoir plus

Données des élèves et des étudiants, souvent mineurs, qui appellent une vigilance renforcée. Biométrie pour le contrôle d'accès ou le pointage de présence, transferts vers des organismes d'examen ou des universités partenaires à l'étranger, plateformes d'e-learning hébergées hors du Maroc.

Hôtellerie & tourisme

L'accueil, les OTA, le paiement

Chaque flux sortant vers une plateforme de réservation doit être qualifié.

En savoir plus

Données d'identification collectées à l'accueil, vidéosurveillance, programmes de fidélité, partage de données avec les plateformes de réservation internationales et éventuels transferts de données à l'étranger, ainsi que les données liées aux paiements. Chaque flux doit être qualifié selon sa finalité, ses destinataires et les formalités applicables.

E-commerce & distribution

Cookies, profilage, prestataires

Boutique, solution de paiement et transporteur forment une seule chaîne à cartographier.

En savoir plus

Comptes clients, historique de commandes, cookies et traceurs de navigation, profilage à des fins de recommandation ou de retargeting, newsletters et prospection, données de paiement, partage d'informations avec des places de marché ou des prestataires logistiques tiers. Boutique en ligne, solution de paiement et transporteur forment une chaîne de traitements à cartographier selon les responsabilités de chacun.

Tech, BPO & relation client

Offshoring et exigences du donneur d'ordre

Deux régimes en parallèle, des clauses contractuelles serrées, et désormais l'IA.

En savoir plus

Traitement, souvent en offshoring, de données de clients étrangers pour le compte de donneurs d'ordre européens ou nord-américains : la Loi 09-08 peut s'appliquer en parallèle du RGPD ou d'autres régimes étrangers selon le périmètre du traitement, avec des exigences contractuelles précises côté client. S'y ajoutent l'hébergement cloud, à articuler avec la Loi 05-20 relative à la cybersécurité, la localisation des données et, selon les projets, l'usage de données pour l'entraînement de systèmes d'IA, un terrain que nous couvrons aussi via ISO/IEC 42001.

D'autres secteurs, associations, secteur public, présentent des enjeux tout aussi spécifiques ; nous les traitons au cas par cas lors du cadrage.

05 : L'expertise

Pourquoi DataConfo pour votre conformité Loi 09-08

DataConfo est un cabinet marocain exclusivement dédié à la conformité en matière de données personnelles. Cette spécialisation est un choix : nous n'intervenons que sur les référentiels de gouvernance de la donnée, de sécurité de l'information et d'intelligence artificielle. Vous avez un interlocuteur unique du diagnostic au dépôt, pas une équipe qui change entre les phases.

Ce que nous ne faisons pas

DataConfo n'est pas la CNDP et ne délivre aucun récépissé ni aucune autorisation : nous préparons, documentons et déposons les dossiers, l'instruction et la décision appartiennent à l'autorité. Nous ne promettons donc jamais une issue, seulement un dossier solide et une procédure suivie. Nous ne vendons pas non plus de documentation générique, un registre recopié ne résiste pas à un contrôle et ne sert jamais l'organisation qui l'achète.

Former vos équipes

Une conformité ne tient pas sans compétences internes. Partenaire Autorisé PECB, DataConfo dispense des formations certifiantes, dont le parcours Data Protection Officer, en présentiel au Maroc et à distance à l'international. En savoir plus sur notre statut PECB.

06 : Aller plus loin

De la conformité déclarative à la conformité auditée

La Loi 09-08 prévoit des obligations ainsi que des formalités auprès de la CNDP, mais ne constitue pas en elle-même un dispositif de certification tierce de la conformité globale d'une organisation. ISO/IEC 27701 permet de structurer un système de management de la protection des données et peut faire l'objet d'une certification par un organisme compétent, une démarche distincte des formalités prévues par la Loi 09-08.

Concrètement, la cartographie et l'analyse déjà réalisées pour votre conformité 09-08 peuvent être réutilisées pour structurer un système de management ISO/IEC 27701, sous réserve des exigences propres à la norme. Nous sommes l'un des rares cabinets marocains à couvrir les deux volets avec la même équipe.

Découvrir l'accompagnement ISO/IEC 27701

07 : Questions fréquentes

Ce qu'on nous demande le plus souvent

Quelle est la différence entre déclaration et autorisation CNDP ?

La distinction ne dépend pas simplement de l'organisation : elle dépend du traitement et des conditions dans lesquelles il est réalisé. La déclaration préalable constitue le régime applicable aux traitements qui ne sont pas soumis à une autorisation préalable. L'autorisation préalable est notamment requise dans les cas prévus par l'article 12 de la Loi 09-08, notamment pour certains traitements portant sur des données sensibles, des données relatives aux infractions et condamnations, utilisant le numéro de la CIN, poursuivant une finalité différente de celle de la collecte ou impliquant certaines interconnexions de fichiers.

Le dépôt à la CNDP est-il toujours nécessaire, et se fait-il une fois pour toutes ?

Non. La première étape consiste à identifier les traitements et à déterminer, pour chacun, le régime de formalité applicable. Certaines situations relèvent d'une déclaration, d'autres d'une autorisation préalable et certaines peuvent ne pas être soumises à une formalité préalable. Lorsque la procédure applicable prévoit une notification par finalité, les dossiers sont préparés en conséquence. La conformité ne se réduit donc pas à un dépôt unique couvrant toute l'organisation.

Une analyse d'impact est-elle nécessaire ?

Pour les traitements à risque, nous évaluons les risques pour les personnes concernées et arrêtons les mesures qui les réduisent avant la mise en œuvre. L'analyse documente le dossier présenté à la CNDP, en particulier lorsque le traitement relève de l'autorisation préalable.

Qu'est-ce qu'un DPO externalisé et pourquoi y recourir ?

C'est un correspondant à la protection des données confié à un prestataire externe plutôt qu'à un poste interne dédié. Il peut notamment accompagner le pilotage de la conformité, les formalités auprès de la CNDP et les relations avec l'autorité, selon le périmètre contractuellement défini. En savoir plus sur l'offre.

Pouvons-nous transférer des données à l'étranger ?

Oui, mais le transfert est encadré par les articles 43 et 44 de la Loi 09-08. Il peut notamment être effectué vers un État offrant un niveau de protection suffisant au sens du dispositif marocain. Pour les autres destinations, il faut vérifier si le transfert relève de l'une des situations prévues par l'article 44, notamment certaines hypothèses liées au consentement exprès, à la sauvegarde de la vie, à l'intérêt public, à l'exécution d'un contrat, à un accord international ou à une autorisation expresse et motivée de la CNDP. La procédure applicable doit être vérifiée au cas par cas, notamment lorsque des solutions cloud ou des sous-traitants sont hébergés à l'étranger.

Comment choisir entre accompagnement global et accompagnement ponctuel ?

Si votre organisation n'a jamais structuré sa conformité ou traite des données de façon continue et diversifiée, l'accompagnement global évite de traiter les sujets un par un dans l'urgence. Si votre besoin est circonscrit, l'accompagnement ponctuel y répond sans engagement plus large. Un premier échange permet de trancher.

Que se passe-t-il en cas de contrôle de la CNDP ?

Une organisation qui dispose d'une cartographie à jour, de ses formalités CNDP lorsqu'elles sont requises et de procédures documentées aborde un contrôle avec une meilleure maîtrise de ses obligations et de ses éléments de preuve. Nous accompagnons nos clients dans la préparation et, si besoin, pendant le contrôle lui-même.

Un traitement à déclarer, un projet à sécuriser, ou une conformité à structurer dans son ensemble

Un premier échange permet de déterminer le périmètre pertinent, ponctuel ou global, et d'estimer la charge. Vous pouvez aussi parcourir nos analyses du cadre réglementaire data.

Demander un diagnostic

Premier échange

Parlez à un expert DataConfo

Trente minutes pour cadrer votre enjeu et repartir avec une première lecture — sans engagement.

WhatsApp