Toute entreprise marocaine qui gère des données de clients, de prospects ou de salariés est concernée par la loi 09-08 relative à la protection des personnes physiques à l’égard du traitement des données à caractère personnel, et par l’autorité chargée de la faire respecter : la CNDP. Pourtant, cette conformité reste souvent perçue comme une formalité tardive. Voici, sans jargon, ce que la loi demande concrètement et par où commencer.
Qui est concerné, et par quoi
Dès qu’une organisation collecte et traite des données permettant d’identifier une personne — nom, e-mail, téléphone, identifiant, données RH, images de vidéosurveillance — elle agit comme « responsable de traitement » au sens de la loi 09-08. Ce statut emporte des obligations, indépendamment de la taille de l’entreprise. Un formulaire de contact sur un site, un fichier prospects ou un système de paie entrent tous dans le champ.
Les obligations à connaître
- Déclaration préalable : la plupart des traitements doivent être déclarés à la CNDP avant leur mise en œuvre (certains traitements sensibles relèvent d’une autorisation).
- Finalité et proportionnalité : les données ne sont collectées que pour une finalité déterminée, explicite et légitime, et limitées à ce qui est nécessaire.
- Consentement et information : la personne doit être informée de la finalité, des destinataires et de ses droits, et consentir lorsque la loi l’exige.
- Droits des personnes : accès, rectification et opposition doivent pouvoir être exercés simplement.
- Durée de conservation : les données ne sont pas gardées indéfiniment ; une durée cohérente avec la finalité doit être définie.
- Sécurité et confidentialité : le responsable prend les mesures techniques et organisationnelles pour protéger les données contre la perte, l’altération ou l’accès non autorisé.
- Transferts à l’étranger : l’envoi de données vers un pays tiers est encadré et suppose un niveau de protection adéquat.
Le cas du cloud et des outils Microsoft
Utiliser Microsoft 365, Dynamics 365 ou Azure ne dispense pas de ces obligations : l’entreprise reste responsable de traitement, l’hébergeur agissant comme sous-traitant. Deux points méritent attention : la localisation des données (savoir dans quelle région elles sont stockées et traitées) et l’encadrement contractuel du transfert éventuel hors du Maroc. Les engagements contractuels et de conformité de Microsoft aident à documenter ce cadre, mais la responsabilité de la déclaration et de la finalité reste celle de l’entreprise.
Une conformité qui rejoint la sécurité
La bonne nouvelle, c’est que l’essentiel des exigences de sécurité de la loi 09-08 recoupe les bonnes pratiques d’un système d’information sain : maîtrise des accès, chiffrement, journalisation, sauvegarde, gestion des habilitations. Une démarche de mise en conformité bien menée est donc l’occasion de renforcer la sécurité globale, pas seulement de remplir un formulaire. C’est aussi pourquoi elle s’articule naturellement avec un référentiel comme l’ISO 27001.
Par où commencer
- Cartographier les traitements : quelles données, pour quelle finalité, où sont-elles stockées, qui y accède.
- Régulariser les déclarations auprès de la CNDP pour les traitements existants.
- Formaliser l’information et le recueil du consentement (formulaires, mentions, politique de confidentialité).
- Définir les durées de conservation et le processus d’exercice des droits.
- Mettre à niveau les mesures de sécurité et documenter les sous-traitants et transferts.
La conformité à la loi 09-08 n’est pas un chantier disproportionné pour une PME : c’est d’abord une mise en ordre — savoir quelles données on détient, pourquoi, et comment on les protège. Menée sérieusement, elle réduit un risque juridique réel et renforce la confiance des clients. Cet article a une vocation informative et ne constitue pas un avis juridique : pour un traitement sensible, l’accompagnement d’un conseil spécialisé reste recommandé.
