Ce site utilise des cookies
Nous utilisons des cookies Google Analytics et Google Ads pour mesurer l'audience et améliorer nos services. Vos données restent anonymes et ne sont jamais revendues. Politique de confidentialité
Loi 09-08 : ce que les entreprises marocaines doivent vraiment faire
La loi marocaine sur la protection des données personnelles impose des obligations concrètes, souvent ignorées. Tour d'horizon pratique des mesures à mettre en place et des outils qui y aident.
De quoi parle-t-on
La loi marocaine n° 09-08 encadre le traitement des données à caractère personnel. Elle est entrée en vigueur en 2009 et s'applique à toute organisation qui collecte des informations sur des personnes physiques : clients, salariés, prospects, fournisseurs.
La CNDP — Commission Nationale de contrôle de la protection des Données à caractère Personnel — en assure le contrôle. Beaucoup d'entreprises marocaines connaissent l'existence du texte sans en avoir tiré de conséquences pratiques.
Ce qui compte comme donnée personnelle
Le périmètre est plus large qu'on ne l'imagine. Sont concernés le nom, l'adresse, le téléphone, l'email, le numéro de CIN, les coordonnées bancaires, mais aussi l'adresse IP, les images de vidéosurveillance et les données de pointage.
Certaines catégories sont dites sensibles — santé, opinions, origine, appartenance syndicale — et font l'objet d'un régime plus strict.
Les obligations principales
Déclarer les traitements
La plupart des traitements doivent être déclarés à la CNDP avant leur mise en œuvre. Certains, plus sensibles, exigent une autorisation préalable. Cette formalité est la plus souvent négligée.
Informer les personnes
Toute personne dont vous collectez les données doit savoir qui collecte, pourquoi, pour combien de temps, qui y aura accès et comment exercer ses droits. C'est le rôle de la mention d'information sur un formulaire et de la politique de confidentialité d'un site.
Limiter la collecte
Vous ne pouvez collecter que ce qui est nécessaire à la finalité annoncée. Demander la date de naissance pour une inscription à une newsletter n'est pas justifiable.
Limiter la conservation
Les données ne doivent pas être gardées indéfiniment. Une durée doit être fixée pour chaque traitement, puis appliquée — ce qui suppose un processus de purge, pas seulement une intention.
Garantir la sécurité
C'est l'obligation la plus concrète pour une direction informatique : prendre les mesures techniques appropriées pour empêcher la destruction, la perte, l'altération ou l'accès non autorisé.
Respecter les droits des personnes
Accès, rectification, opposition, suppression. Vous devez pouvoir répondre à ces demandes — donc savoir où se trouvent les données d'une personne donnée dans vos systèmes.
Ce que « sécurité appropriée » veut dire en pratique
La loi ne dresse pas de liste technique. Voici ce qui constitue un socle raisonnable :
- Contrôle des accès — chaque personne n'accède qu'à ce dont elle a besoin, avec des comptes nominatifs.
- Chiffrement — des postes portables, des sauvegardes, des échanges sensibles.
- Protection contre les logiciels malveillants — une solution de sécurité maintenue à jour sur tous les postes et serveurs.
- Sauvegardes fiables et testées — la perte de données est explicitement visée par la loi.
- Journalisation — conserver la trace des accès aux données sensibles.
- Suppression effective — en fin de durée de conservation, et sur demande légitime.
Le lien entre conformité et sauvegarde
Deux exigences se rejoignent ici, et elles peuvent sembler contradictoires.
D'un côté, vous devez garantir que les données ne soient pas perdues — ce qui impose des sauvegardes solides. De l'autre, vous devez pouvoir supprimer des données à l'expiration de leur durée de conservation ou sur demande d'une personne.
Une politique de rétention bien configurée résout cette tension : les sauvegardes expirent automatiquement selon des règles définies, au lieu de s'accumuler indéfiniment. C'est un point à traiter lors de la conception, pas après.
Par où commencer
- Recenser vos traitements. Quelles données, pour quoi, où stockées, qui y accède, combien de temps.
- Vérifier vos déclarations CNDP. Ce qui est déclaré, ce qui ne l'est pas.
- Mettre à jour vos mentions d'information sur les formulaires et le site.
- Évaluer votre niveau de sécurité au regard de la liste ci-dessus.
- Fixer et appliquer des durées de conservation.
Notre rôle
INTELSOLUTION n'est pas un cabinet juridique : nous n'établissons pas vos déclarations CNDP. En revanche, nous intervenons sur le volet technique de la conformité — contrôle des accès, chiffrement, protection contre les menaces, sauvegardes avec politiques de rétention maîtrisées. C'est la partie que la loi exige et que les outils permettent de traiter concrètement.
Cet article présente les grandes lignes de la loi 09-08 à titre informatif. Pour une analyse juridique de votre situation, consultez un conseil spécialisé.
Prêt à passer à l'action ?
Découvrez nos licences Cybersécurité au meilleur prix au Maroc — livraison par email rapide.
Articles similaires
Les meilleurs logiciels de sécurité pour PME au Maroc en 2025
PRA et PCA : construire un plan de reprise qui fonctionne vraiment
Un expert à votre service
Besoin d'un conseil personnalisé ? Notre équipe est disponible 6j/7.
+212 660 760 819