Revendeur Officiel · Toujours disponible pour vous
IS

Mon Panier

Votre panier est vide

Ajoutez des produits pour commencer

Notre équipe est disponible pour répondre à vos besoins.
1
🍪

Ce site utilise des cookies

Nous utilisons des cookies Google Analytics et Google Ads pour mesurer l'audience et améliorer nos services. Vos données restent anonymes et ne sont jamais revendues. Politique de confidentialité

Loi 09-08 : ce que les entreprises marocaines doivent vraiment faire
Retour aux articlesCybersécurité

Loi 09-08 : ce que les entreprises marocaines doivent vraiment faire

8 min de lecture·10 octobre 2026

La loi marocaine sur la protection des données personnelles impose des obligations concrètes, souvent ignorées. Tour d'horizon pratique des mesures à mettre en place et des outils qui y aident.

De quoi parle-t-on

La loi marocaine n° 09-08 encadre le traitement des données à caractère personnel. Elle est entrée en vigueur en 2009 et s'applique à toute organisation qui collecte des informations sur des personnes physiques : clients, salariés, prospects, fournisseurs.

La CNDP — Commission Nationale de contrôle de la protection des Données à caractère Personnel — en assure le contrôle. Beaucoup d'entreprises marocaines connaissent l'existence du texte sans en avoir tiré de conséquences pratiques.

Ce qui compte comme donnée personnelle

Le périmètre est plus large qu'on ne l'imagine. Sont concernés le nom, l'adresse, le téléphone, l'email, le numéro de CIN, les coordonnées bancaires, mais aussi l'adresse IP, les images de vidéosurveillance et les données de pointage.

Certaines catégories sont dites sensibles — santé, opinions, origine, appartenance syndicale — et font l'objet d'un régime plus strict.

Les obligations principales

Déclarer les traitements

La plupart des traitements doivent être déclarés à la CNDP avant leur mise en œuvre. Certains, plus sensibles, exigent une autorisation préalable. Cette formalité est la plus souvent négligée.

Informer les personnes

Toute personne dont vous collectez les données doit savoir qui collecte, pourquoi, pour combien de temps, qui y aura accès et comment exercer ses droits. C'est le rôle de la mention d'information sur un formulaire et de la politique de confidentialité d'un site.

Limiter la collecte

Vous ne pouvez collecter que ce qui est nécessaire à la finalité annoncée. Demander la date de naissance pour une inscription à une newsletter n'est pas justifiable.

Limiter la conservation

Les données ne doivent pas être gardées indéfiniment. Une durée doit être fixée pour chaque traitement, puis appliquée — ce qui suppose un processus de purge, pas seulement une intention.

Garantir la sécurité

C'est l'obligation la plus concrète pour une direction informatique : prendre les mesures techniques appropriées pour empêcher la destruction, la perte, l'altération ou l'accès non autorisé.

Respecter les droits des personnes

Accès, rectification, opposition, suppression. Vous devez pouvoir répondre à ces demandes — donc savoir où se trouvent les données d'une personne donnée dans vos systèmes.

Ce que « sécurité appropriée » veut dire en pratique

La loi ne dresse pas de liste technique. Voici ce qui constitue un socle raisonnable :

  • Contrôle des accès — chaque personne n'accède qu'à ce dont elle a besoin, avec des comptes nominatifs.
  • Chiffrement — des postes portables, des sauvegardes, des échanges sensibles.
  • Protection contre les logiciels malveillants — une solution de sécurité maintenue à jour sur tous les postes et serveurs.
  • Sauvegardes fiables et testées — la perte de données est explicitement visée par la loi.
  • Journalisation — conserver la trace des accès aux données sensibles.
  • Suppression effective — en fin de durée de conservation, et sur demande légitime.

Le lien entre conformité et sauvegarde

Deux exigences se rejoignent ici, et elles peuvent sembler contradictoires.

D'un côté, vous devez garantir que les données ne soient pas perdues — ce qui impose des sauvegardes solides. De l'autre, vous devez pouvoir supprimer des données à l'expiration de leur durée de conservation ou sur demande d'une personne.

Une politique de rétention bien configurée résout cette tension : les sauvegardes expirent automatiquement selon des règles définies, au lieu de s'accumuler indéfiniment. C'est un point à traiter lors de la conception, pas après.

Par où commencer

  1. Recenser vos traitements. Quelles données, pour quoi, où stockées, qui y accède, combien de temps.
  2. Vérifier vos déclarations CNDP. Ce qui est déclaré, ce qui ne l'est pas.
  3. Mettre à jour vos mentions d'information sur les formulaires et le site.
  4. Évaluer votre niveau de sécurité au regard de la liste ci-dessus.
  5. Fixer et appliquer des durées de conservation.

Notre rôle

INTELSOLUTION n'est pas un cabinet juridique : nous n'établissons pas vos déclarations CNDP. En revanche, nous intervenons sur le volet technique de la conformité — contrôle des accès, chiffrement, protection contre les menaces, sauvegardes avec politiques de rétention maîtrisées. C'est la partie que la loi exige et que les outils permettent de traiter concrètement.

Cet article présente les grandes lignes de la loi 09-08 à titre informatif. Pour une analyse juridique de votre situation, consultez un conseil spécialisé.

Prêt à passer à l'action ?

Découvrez nos licences Cybersécurité au meilleur prix au Maroc — livraison par email rapide.