RGPD et loi 09-08 au Maroc : guide de conformité pour les entreprises en 2026

Guide complet de conformité RGPD et loi 09-08 au Maroc : obligations, déclaration CNDP, droits des personnes, sanctions et checklist pratique pour les entreprises.

Illustration conformité RGPD et loi 09-08 avec symboles de protection des données

La protection des données personnelles est un enjeu majeur pour toute entreprise opérant au Maroc ou avec des clients européens. La loi 09-08 et le RGPD imposent des obligations strictes dont le non-respect expose à des sanctions significatives. Selon la CNDP (2025), les plaintes ont augmenté de 47 % en deux ans, signe d'une prise de conscience croissante des citoyens.

Ce guide vous aide à comprendre et à respecter ces deux réglementations.

En résumé

Définition

La loi 09-08 (CNDP) est le cadre marocain de protection des données. Le RGPD s’applique en plus si vous ciblez des résidents UE. Une plateforme fournit des outils (consentement, export, purge, logs) ; elle ne remplace pas votre déclaration ni votre base légale.

Comment procéder

  1. Lister les traitements — CRM, WhatsApp, SMS, cookies, RH.
  2. Déclarer / autoriser à la CNDP — Portail cndp.ma. Sensible = autorisation.
  3. Informer et tracer le consentement marketing — Mentions, opt-in, STOP.
  4. Procédure d’accès / suppression — Délai interne + outil plateforme.

C’est pertinent si

Limites à connaître

La loi 09-08 : le cadre marocain

Présentation

Adoptée en 2009, la loi 09-08 relative à la protection des personnes physiques à l'égard du traitement des données à caractère personnel est le texte fondateur de la protection des données au Maroc. Elle est complétée par le décret n° 2-09-165 et supervisée par la CNDP (Commission Nationale de contrôle de la protection des Données à caractère Personnel).

Les principes fondamentaux

  1. Loyauté et licéité : collecte loyale avec une base légale
  2. Finalité : collecte pour des finalités déterminées et légitimes
  3. Proportionnalité : données adéquates, pertinentes et non excessives
  4. Exactitude : données exactes et mises à jour
  5. Conservation limitée : durée proportionnée à la finalité
  6. Sécurité : mesures techniques et organisationnelles appropriées

Les formalités auprès de la CNDP

Le RGPD : le cadre européen

Quand s'applique-t-il aux entreprises marocaines ?

Le RGPD s'applique à votre entreprise si :

Les principales obligations

Comparatif loi 09-08 vs RGPD

Critère Loi 09-08 (Maroc) RGPD (UE)
Entrée en vigueur 2009 2018
Autorité CNDP CNIL (France), autorités nationales
Formalité Déclaration/autorisation préalable Registre des traitements (pas de déclaration)
Consentement Requis sauf exceptions Explicite, libre, spécifique, éclairé
DPO Non obligatoire Obligatoire dans certains cas
Droit à la portabilité Non prévu Oui
Droit à l'oubli Droit d'opposition Oui, explicite
Notification de violation Prévue 72 heures
Transfert hors pays Encadré Très encadré (décision d'adéquation, CCT)
Sanctions 300 000 DH max + prison 220 M DH ou 4 % du CA mondial
Extraterritorialité Non Oui

« La convergence entre la loi 09-08 et le RGPD est une opportunité pour les entreprises marocaines : se conformer aux deux cadres renforce la confiance des partenaires internationaux. » — Omar Seghrouchni, Président de la CNDP, 2024

Checklist de conformité pratique

Pour la loi 09-08

Pour le RGPD (en complément)

Les droits des personnes

Les deux réglementations accordent des droits similaires aux individus :

Comment Replyova vous aide

Les sanctions

Au Maroc

En Europe (RGPD)

FAQ

Mon entreprise marocaine doit-elle se conformer au RGPD ?

Si vous traitez des données de résidents européens (clients, prospects, visiteurs de votre site), oui. Même un simple formulaire de contact sur un site web accessible depuis l'Europe peut déclencher l'application du RGPD.

Comment déclarer un traitement à la CNDP ?

La déclaration se fait en ligne sur le portail de la CNDP (cndp.ma). Vous devez décrire le traitement, ses finalités, les catégories de données, les destinataires et les mesures de sécurité.

Quelle est la différence entre déclaration et autorisation CNDP ?

La déclaration concerne les traitements courants (CRM, marketing). L'autorisation est requise pour les données sensibles, les interconnexions de fichiers et les transferts hors du Maroc.

Replyova est-elle conforme RGPD et loi 09-08 ?

Oui. Replyova intègre le privacy by design : chiffrement des données, gestion des consentements, journalisation des accès, export/suppression des données, et hébergement sécurisé.

Dois-je nommer un DPO ?

Le RGPD l'exige si vous traitez des données à grande échelle, des données sensibles, ou si vous êtes un organisme public. Au Maroc, ce n'est pas obligatoire mais fortement recommandé.

Assurez votre conformité avec Replyova

Replyova intègre les outils de conformité RGPD et loi 09-08 directement dans votre plateforme de communication : gestion des consentements, droits des personnes, journalisation et chiffrement.

👉 Plus de détail produit : WhatsApp Maroc (outils CNDP côté produit).

Essayez Replyova gratuitement et gérez vos données clients en toute conformité.

Essayez Replyova gratuitement