/ Guide réglementaire · révisé le 2026-08-06

Conformité CNDP : le guide pratique pour un projet numérique marocain

/ Réponse directe

La CNDP est l'autorité marocaine chargée de la protection des données personnelles au titre de la loi 09-08. Tout traitement de données personnelles — fichier client, dossier patient, application RH, agent conversationnel — doit être déclaré, limité à sa finalité, sécurisé, et permettre aux personnes concernées d'accéder à leurs données et de s'y opposer.

De quoi parle-t-on

La loi 09-08 relative à la protection des personnes physiques à l'égard du traitement des données à caractère personnel encadre au Maroc toute collecte et tout traitement de données permettant d'identifier une personne, directement ou indirectement. La Commission nationale de contrôle de la protection des données à caractère personnel — la CNDP — en assure l'application.

Le champ est plus large que ce que beaucoup d'entreprises imaginent : un fichier client, une base de prospects, un système de vidéosurveillance, un logiciel RH, un dossier patient, un chatbot qui conserve les conversations ou un modèle d'IA entraîné sur des données clients constituent tous des traitements de données personnelles.

La conformité ne se résume pas à un formulaire déposé une fois. Elle se prouve dans le temps : finalité explicite, données réellement nécessaires, durée de conservation définie, sécurité démontrable, droits des personnes réellement exerçables et sous-traitants encadrés par contrat.

Obligations

Déclarer le traitement

Chaque traitement doit faire l'objet d'une déclaration auprès de la CNDP, et d'une demande d'autorisation lorsqu'il porte sur des catégories sensibles — santé, données biométriques, infractions — ou implique un transfert hors du Maroc.

Limiter la finalité et les données

Les données doivent être collectées pour une finalité déterminée et explicite, et se limiter à ce qui est nécessaire. Collecter « au cas où » est précisément ce que la loi interdit.

Informer et recueillir le consentement

Les personnes doivent être informées de l'identité du responsable, de la finalité, des destinataires et de leurs droits, au moment de la collecte. Le consentement doit être libre, éclairé et traçable.

Garantir les droits des personnes

Droit d'accès, de rectification, d'opposition et de suppression, avec une procédure réelle et un délai de traitement. Un droit inapplicable techniquement est une non-conformité.

Sécuriser le traitement

Chiffrement au repos et en transit, contrôle d'accès nominatif, journalisation, sauvegardes testées, et procédure documentée en cas d'incident.

Encadrer les sous-traitants

Hébergeur, éditeur de logiciel, prestataire d'IA : chaque tiers ayant accès aux données doit être identifié et lié par un contrat précisant finalités, sécurité et interdiction de réutilisation.

Calendrier de mise en œuvre

  1. Avant le développementRecenser les traitements, définir finalités, durées de conservation et base légale.
  2. Pendant la conceptionIntégrer minimisation, chiffrement, journalisation et procédures d'export et de suppression.
  3. Avant la mise en productionDéposer la déclaration ou la demande d'autorisation, publier la politique de confidentialité.
  4. En exploitationTenir le registre à jour, traiter les demandes d'accès, revoir les habilitations.
  5. À chaque évolution majeureRéévaluer le traitement : nouvelle finalité, nouveau sous-traitant ou nouveau transfert impose une mise à jour.

Checklist

  • Registre des traitements tenu et à jour
  • Déclaration ou autorisation CNDP déposée pour chaque traitement
  • Politique de confidentialité accessible et exacte
  • Mention d'information au point de collecte
  • Consentement traçable pour le marketing
  • Durées de conservation définies et appliquées automatiquement
  • Chiffrement au repos et en transit
  • Contrôle d'accès nominatif et journalisation
  • Procédure d'export et de suppression testée
  • Contrats de sous-traitance signés
  • Procédure de notification d'incident documentée
  • Revue annuelle des habilitations

Erreurs fréquentes

Confondre déclaration et conformité

Un récépissé de déclaration ne rend pas conforme un traitement qui collecte trop de données, les conserve indéfiniment ou ne permet pas d'exercer les droits.

Oublier les outils périphériques

Les tableurs partagés, les groupes WhatsApp professionnels et les exports envoyés par e-mail contiennent souvent plus de données personnelles que l'application officielle.

Envoyer des données personnelles à un modèle d'IA sans encadrement

Utiliser un service d'IA revient à faire intervenir un sous-traitant supplémentaire. Il faut l'identifier, l'encadrer contractuellement et, en règle générale, anonymiser ou pseudonymiser en amont.

Ignorer les transferts hors du Maroc

Un hébergement à l'étranger constitue un transfert et nécessite un traitement spécifique dans le dossier. C'est l'un des points de contrôle les plus fréquents.

Questions fréquentes

Sources officielles

Pour aller plus loin

Ce guide est une synthèse opérationnelle destinée aux équipes techniques et dirigeantes. Il ne constitue pas un avis juridique : pour un dossier engageant, faites valider votre analyse par un conseil qualifié.

Suite

Développement de logiciel sur mesure au Maroc

Explorer cette capacité