RGPD et loi 09-08 au Maroc : guide de conformité pour les entreprises en 2026
Guide complet de conformité RGPD et loi 09-08 au Maroc : obligations, déclaration CNDP, droits des personnes, sanctions et checklist pratique pour les entreprises.
La protection des données personnelles est un enjeu majeur pour toute entreprise opérant au Maroc ou avec des clients européens. La loi 09-08 et le RGPD imposent des obligations strictes dont le non-respect expose à des sanctions significatives. Selon la CNDP (2025), les plaintes ont augmenté de 47 % en deux ans, signe d'une prise de conscience croissante des citoyens.
Ce guide vous aide à comprendre et à respecter ces deux réglementations.
En résumé
- 09-08 : déclaration / autorisation CNDP selon le traitement ; principes de finalité, minimisation, sécurité.
- RGPD : registre, bases légales, 72 h en cas de violation, amendes jusqu’à 20 M€ / 4 % du CA.
- Sanctions Maroc : jusqu’à 300 000 DH + peines possibles dans les cas graves.
- Replyova : TLS, journalisation, export/purge contact — privacy by design, pas un DPO externalisé.
Définition
La loi 09-08 (CNDP) est le cadre marocain de protection des données. Le RGPD s’applique en plus si vous ciblez des résidents UE. Une plateforme fournit des outils (consentement, export, purge, logs) ; elle ne remplace pas votre déclaration ni votre base légale.
Comment procéder
- Lister les traitements — CRM, WhatsApp, SMS, cookies, RH.
- Déclarer / autoriser à la CNDP — Portail cndp.ma. Sensible = autorisation.
- Informer et tracer le consentement marketing — Mentions, opt-in, STOP.
- Procédure d’accès / suppression — Délai interne + outil plateforme.
C’est pertinent si
- Vous collectez des numéros, e-mails, historiques de chat
- Campagnes marketing ou profilage
- Clients ou visiteurs dans l’UE (RGPD en plus)
Limites à connaître
- Aucun SaaS ne « vous rend conforme » à lui seul.
- Hébergement EU n’exonère pas de la CNDP si les personnes sont au Maroc.
- Le droit à la portabilité est surtout RGPD, pas un clone 09-08.
La loi 09-08 : le cadre marocain
Présentation
Adoptée en 2009, la loi 09-08 relative à la protection des personnes physiques à l'égard du traitement des données à caractère personnel est le texte fondateur de la protection des données au Maroc. Elle est complétée par le décret n° 2-09-165 et supervisée par la CNDP (Commission Nationale de contrôle de la protection des Données à caractère Personnel).
Les principes fondamentaux
- Loyauté et licéité : collecte loyale avec une base légale
- Finalité : collecte pour des finalités déterminées et légitimes
- Proportionnalité : données adéquates, pertinentes et non excessives
- Exactitude : données exactes et mises à jour
- Conservation limitée : durée proportionnée à la finalité
- Sécurité : mesures techniques et organisationnelles appropriées
Les formalités auprès de la CNDP
- Déclaration préalable : pour les traitements courants (CRM, emailing, etc.)
- Autorisation préalable : pour les données sensibles (santé, biométrie, judiciaire)
- Notification de violation : en cas de fuite de données
- Délai : la CNDP dispose de 2 mois pour répondre (silence = acceptation pour les déclarations)
Le RGPD : le cadre européen
Quand s'applique-t-il aux entreprises marocaines ?
Le RGPD s'applique à votre entreprise si :
- Vous avez un établissement dans l'UE
- Vous proposez des biens/services à des résidents de l'UE
- Vous suivez le comportement de résidents de l'UE (tracking web, profilage)
Les principales obligations
- Registre des traitements : documenter tous les traitements
- Base légale : consentement, contrat, intérêt légitime, obligation légale…
- DPO : désigner un délégué à la protection des données (si applicable)
- DPIA : analyse d'impact pour les traitements à risque
- Privacy by design : intégrer la protection dès la conception
- Notification de violation : 72 heures pour notifier l'autorité de contrôle
Comparatif loi 09-08 vs RGPD
| Critère | Loi 09-08 (Maroc) | RGPD (UE) |
|---|---|---|
| Entrée en vigueur | 2009 | 2018 |
| Autorité | CNDP | CNIL (France), autorités nationales |
| Formalité | Déclaration/autorisation préalable | Registre des traitements (pas de déclaration) |
| Consentement | Requis sauf exceptions | Explicite, libre, spécifique, éclairé |
| DPO | Non obligatoire | Obligatoire dans certains cas |
| Droit à la portabilité | Non prévu | Oui |
| Droit à l'oubli | Droit d'opposition | Oui, explicite |
| Notification de violation | Prévue | 72 heures |
| Transfert hors pays | Encadré | Très encadré (décision d'adéquation, CCT) |
| Sanctions | 300 000 DH max + prison | 220 M DH ou 4 % du CA mondial |
| Extraterritorialité | Non | Oui |
« La convergence entre la loi 09-08 et le RGPD est une opportunité pour les entreprises marocaines : se conformer aux deux cadres renforce la confiance des partenaires internationaux. » — Omar Seghrouchni, Président de la CNDP, 2024
Checklist de conformité pratique
Pour la loi 09-08
- [ ] Identifier tous les traitements de données personnelles
- [ ] Rédiger les déclarations / demandes d'autorisation CNDP
- [ ] Informer les personnes concernées (mention sur les formulaires, CGU)
- [ ] Mettre en place une procédure de réponse aux demandes d'accès
- [ ] Sécuriser les données (chiffrement, contrôle d'accès)
- [ ] Former les collaborateurs à la protection des données
- [ ] Désigner un responsable interne
Pour le RGPD (en complément)
- [ ] Tenir un registre des traitements
- [ ] Identifier la base légale de chaque traitement
- [ ] Mettre en place les mécanismes de consentement (opt-in)
- [ ] Réaliser les DPIA pour les traitements à risque
- [ ] Désigner un DPO si nécessaire
- [ ] Prévoir la portabilité des données
- [ ] Documenter les transferts hors UE (clauses contractuelles types)
- [ ] Mettre en place un processus de notification des violations (72h)
Les droits des personnes
Les deux réglementations accordent des droits similaires aux individus :
- Droit d'information : savoir quelles données sont collectées et pourquoi
- Droit d'accès : obtenir une copie de ses données
- Droit de rectification : corriger les données inexactes
- Droit d'opposition : refuser un traitement (marketing direct, profilage)
- Droit à l'effacement : demander la suppression (RGPD : droit à l'oubli)
- Droit à la portabilité : recevoir ses données dans un format structuré (RGPD uniquement)
- Droit de limitation : restreindre le traitement dans certains cas
Comment Replyova vous aide
- Centre de préférences intégré pour vos contacts
- Gestion automatisée des demandes d'accès, de rectification et d'effacement
- Journalisation complète de toutes les actions sur les données
- Export de données au format standard pour la portabilité
- Suppression programmée selon vos politiques de rétention
Les sanctions
Au Maroc
- Amende de 20 000 à 300 000 DH
- Peine d'emprisonnement de 3 mois à 1 an pour les cas graves
- Publication de la condamnation
En Europe (RGPD)
- Jusqu'à 20 millions d'euros ou 4 % du chiffre d'affaires mondial
- Les amendes ont atteint 4,2 milliards d'euros cumulés depuis 2018 (Enforcement Tracker, 2025)
FAQ
Mon entreprise marocaine doit-elle se conformer au RGPD ?
Si vous traitez des données de résidents européens (clients, prospects, visiteurs de votre site), oui. Même un simple formulaire de contact sur un site web accessible depuis l'Europe peut déclencher l'application du RGPD.
Comment déclarer un traitement à la CNDP ?
La déclaration se fait en ligne sur le portail de la CNDP (cndp.ma). Vous devez décrire le traitement, ses finalités, les catégories de données, les destinataires et les mesures de sécurité.
Quelle est la différence entre déclaration et autorisation CNDP ?
La déclaration concerne les traitements courants (CRM, marketing). L'autorisation est requise pour les données sensibles, les interconnexions de fichiers et les transferts hors du Maroc.
Replyova est-elle conforme RGPD et loi 09-08 ?
Oui. Replyova intègre le privacy by design : chiffrement des données, gestion des consentements, journalisation des accès, export/suppression des données, et hébergement sécurisé.
Dois-je nommer un DPO ?
Le RGPD l'exige si vous traitez des données à grande échelle, des données sensibles, ou si vous êtes un organisme public. Au Maroc, ce n'est pas obligatoire mais fortement recommandé.
Assurez votre conformité avec Replyova
Replyova intègre les outils de conformité RGPD et loi 09-08 directement dans votre plateforme de communication : gestion des consentements, droits des personnes, journalisation et chiffrement.
👉 Plus de détail produit : WhatsApp Maroc (outils CNDP côté produit).
Essayez Replyova gratuitement et gérez vos données clients en toute conformité.