/ Guide réglementaire · révisé le 2026-08-06
Conformité CNDP : le guide pratique pour un projet numérique marocain
/ Réponse directe
La CNDP est l'autorité marocaine chargée de la protection des données personnelles au titre de la loi 09-08. Tout traitement de données personnelles — fichier client, dossier patient, application RH, agent conversationnel — doit être déclaré, limité à sa finalité, sécurisé, et permettre aux personnes concernées d'accéder à leurs données et de s'y opposer.
De quoi parle-t-on
La loi 09-08 relative à la protection des personnes physiques à l'égard du traitement des données à caractère personnel encadre au Maroc toute collecte et tout traitement de données permettant d'identifier une personne, directement ou indirectement. La Commission nationale de contrôle de la protection des données à caractère personnel — la CNDP — en assure l'application.
Le champ est plus large que ce que beaucoup d'entreprises imaginent : un fichier client, une base de prospects, un système de vidéosurveillance, un logiciel RH, un dossier patient, un chatbot qui conserve les conversations ou un modèle d'IA entraîné sur des données clients constituent tous des traitements de données personnelles.
La conformité ne se résume pas à un formulaire déposé une fois. Elle se prouve dans le temps : finalité explicite, données réellement nécessaires, durée de conservation définie, sécurité démontrable, droits des personnes réellement exerçables et sous-traitants encadrés par contrat.
Obligations
Déclarer le traitement
Chaque traitement doit faire l'objet d'une déclaration auprès de la CNDP, et d'une demande d'autorisation lorsqu'il porte sur des catégories sensibles — santé, données biométriques, infractions — ou implique un transfert hors du Maroc.
Limiter la finalité et les données
Les données doivent être collectées pour une finalité déterminée et explicite, et se limiter à ce qui est nécessaire. Collecter « au cas où » est précisément ce que la loi interdit.
Informer et recueillir le consentement
Les personnes doivent être informées de l'identité du responsable, de la finalité, des destinataires et de leurs droits, au moment de la collecte. Le consentement doit être libre, éclairé et traçable.
Garantir les droits des personnes
Droit d'accès, de rectification, d'opposition et de suppression, avec une procédure réelle et un délai de traitement. Un droit inapplicable techniquement est une non-conformité.
Sécuriser le traitement
Chiffrement au repos et en transit, contrôle d'accès nominatif, journalisation, sauvegardes testées, et procédure documentée en cas d'incident.
Encadrer les sous-traitants
Hébergeur, éditeur de logiciel, prestataire d'IA : chaque tiers ayant accès aux données doit être identifié et lié par un contrat précisant finalités, sécurité et interdiction de réutilisation.
Calendrier de mise en œuvre
- Avant le développementRecenser les traitements, définir finalités, durées de conservation et base légale.
- Pendant la conceptionIntégrer minimisation, chiffrement, journalisation et procédures d'export et de suppression.
- Avant la mise en productionDéposer la déclaration ou la demande d'autorisation, publier la politique de confidentialité.
- En exploitationTenir le registre à jour, traiter les demandes d'accès, revoir les habilitations.
- À chaque évolution majeureRéévaluer le traitement : nouvelle finalité, nouveau sous-traitant ou nouveau transfert impose une mise à jour.
Checklist
- ☐Registre des traitements tenu et à jour
- ☐Déclaration ou autorisation CNDP déposée pour chaque traitement
- ☐Politique de confidentialité accessible et exacte
- ☐Mention d'information au point de collecte
- ☐Consentement traçable pour le marketing
- ☐Durées de conservation définies et appliquées automatiquement
- ☐Chiffrement au repos et en transit
- ☐Contrôle d'accès nominatif et journalisation
- ☐Procédure d'export et de suppression testée
- ☐Contrats de sous-traitance signés
- ☐Procédure de notification d'incident documentée
- ☐Revue annuelle des habilitations
Erreurs fréquentes
Confondre déclaration et conformité
Un récépissé de déclaration ne rend pas conforme un traitement qui collecte trop de données, les conserve indéfiniment ou ne permet pas d'exercer les droits.
Oublier les outils périphériques
Les tableurs partagés, les groupes WhatsApp professionnels et les exports envoyés par e-mail contiennent souvent plus de données personnelles que l'application officielle.
Envoyer des données personnelles à un modèle d'IA sans encadrement
Utiliser un service d'IA revient à faire intervenir un sous-traitant supplémentaire. Il faut l'identifier, l'encadrer contractuellement et, en règle générale, anonymiser ou pseudonymiser en amont.
Ignorer les transferts hors du Maroc
Un hébergement à l'étranger constitue un transfert et nécessite un traitement spécifique dans le dossier. C'est l'un des points de contrôle les plus fréquents.
Questions fréquentes
Sources officielles
Pour aller plus loin
- Développement de logiciel sur mesure au Maroc →
- Intégration et automatisation d'ERP au Maroc →
- Conformité CNDP pour un agent IA au Maroc →
Ce guide est une synthèse opérationnelle destinée aux équipes techniques et dirigeantes. Il ne constitue pas un avis juridique : pour un dossier engageant, faites valider votre analyse par un conseil qualifié.
