Depuis 2009, la loi 09-08 encadre le traitement des données personnelles au Maroc. Pendant quinze ans, la CNDP a surtout sensibilisé. Depuis 2025, elle contrôle, met en demeure et sanctionne, secteur par secteur. Voici ce qu'une PME doit faire concrètement, et les erreurs qui reviennent dans chaque contrôle.
À retenir
- Qui est concerné
- Les cinq obligations
- Le cas du cloud et des transferts hors du Maroc
- Les sanctions
Qui est concerné
Toute entreprise qui traite des données de personnes physiques résidant au Maroc : clients, prospects, salariés, fournisseurs, visiteurs filmés par une caméra. La taille ne compte pas. Une boutique en ligne de trois personnes qui garde des numéros WhatsApp et des adresses de livraison est un responsable de traitement au sens de la loi.
Les cinq obligations
- 1Déclarer chaque traitement à la CNDP avant de le commencer. Certains traitements courants (paie, comptabilité) bénéficient de dispenses sous conditions ; les données sensibles (santé, biométrie, convictions) exigent une autorisation préalable, dont l'instruction prend deux à quatre mois.
- 2Informer les personnes au moment de la collecte : qui traite, pour quelle finalité, si la réponse est obligatoire, qui reçoit les données, et quels sont leurs droits.
- 3Respecter les droits : accès (une copie sous 30 jours), rectification, opposition à la prospection, suppression, portabilité.
- 4Sécuriser : accès restreints, chiffrement, traçabilité, contrat avec chaque sous-traitant qui touche aux données, y compris l'éditeur de votre logiciel.
- 5Limiter la conservation : pas de durée indéfinie. Les bulletins de paie se gardent cinq ans après le départ du salarié, la vidéosurveillance un mois au plus, les données de prospects selon la finalité.
Le cas du cloud et des transferts hors du Maroc
Héberger des données chez un fournisseur étranger est un transfert. Il nécessite une autorisation de la CNDP, sauf vers les pays reconnus comme offrant un niveau de protection adéquat, dont l'Union européenne. C'est une question à poser à tout éditeur de logiciel : où sont mes données, et l'hébergement au Maroc est-il possible pour les organisations qui y sont tenues ?
Les sanctions
| Infraction | Amende (personne morale) | Peine possible |
|---|---|---|
| Traitement non déclaré | 20 000 à 200 000 MAD | 3 mois à 1 an |
| Données sensibles sans autorisation | 100 000 à 600 000 MAD | 6 mois à 2 ans |
| Manquement à la sécurité | 100 000 à 600 000 MAD | 6 mois à 2 ans |
Au-delà des montants, la CNDP peut suspendre un traitement ou retirer une autorisation, ce qui revient à interdire l'activité qui en dépend. Depuis 2025, elle mène des campagnes sectorielles ciblées, notamment dans l'hôtellerie, la santé et le commerce en ligne.
Les erreurs que nous voyons le plus
- Collecter des numéros WhatsApp lors d'une vente et les utiliser ensuite pour des promotions sans consentement.
- Aucune mention d'information sur le formulaire du site, ni sur le bon de commande.
- Un fichier clients Excel partagé par e-mail, sans mot de passe, entre commerciaux.
- Aucun contrat de traitement avec le prestataire informatique ou l'éditeur du logiciel.
- Une déclaration CNDP faite il y a dix ans et jamais mise à jour alors que les traitements ont changé.
Et le RGPD ?
Si vous avez des clients dans l'Union européenne, le règlement européen s'applique en plus de la loi 09-08. Un projet de réforme marocain, en discussion, vise à rapprocher les deux cadres (bases légales élargies, responsabilité renforcée, sanctions accrues). Rien n'est adopté à ce jour : la loi 09-08 reste le texte applicable.
Et Cosensible dans tout cela
Nos produits
Les produits Cosensible sont conçus dans le respect de la loi 09-08 et du RGPD : données chiffrées, accès tracés, contrat de traitement annexé aux conditions d'abonnement, export à tout moment, et option d'hébergement au Maroc.
Découvrir nos produitsSources consultées



