E
Eurastech Digital consulting

Conformité CNDP loi 09-08 pour PME au Maroc: guide 2026

Meriem El Goussairi

La loi 09-08 et la CNDP imposent a toute entreprise marocaine qui traite des données personnelles un ensemble d obligations concrètes: declarations, information des personnes, sécurité proportionnee, notification des violations, encadrement des transferts internationaux. Ce guide donne aux DG, DSI, DAF et responsables juridiques de PME marocaines une lecture opérationnelle de la conformité CNDP loi 09-08 en 2026: checklist d auto-évaluation, procédures a mettre en place, sanctions encourues, interactions avec les SaaS internationaux. Pas de discours juridique abstrait: les actions a mettre en place pour être defendable en cas de contrôle.

Ce que la loi 09-08 exige vraiment

La loi 09-08 (relative a la protection des personnes physiques a l egard du traitement des données a caractere personnel) impose plusieurs obligations cumulatives.

  • Declarations ou autorisations prealables de certains traitements auprès de la CNDP.
  • Finalite définie et legitime pour chaque traitement.
  • Proportionnalite entre les données collectees et la finalite.
  • Sécurité proportionnee aux risques.
  • Information des personnes concernées de manière loyale.
  • Respect des droits des personnes (accès, rectification, suppression, opposition).
  • Durée de conservation limitee dans le temps.
  • Encadrement des transferts de données vers l etranger.
  • Notification des violations de données.

Ces obligations s appliquent a toute entreprise traitant des données personnelles de personnes situees au Maroc, même si l'entreprise elle-même est etrangere.

Définition rapide: une donnée personnelle est une information qui identifié directement ou indirectement une personne (nom, email, telephone, ICE, numéro de client, adresse IP dans certains cas).

Traitements soumis a declaration CNDP

La CNDP distingue plusieurs regimes selon la sensibilité du traitement.

  • Declaration simplifiee: traitements courants (RH, clients, fournisseurs, comptabilité) qui correspondent a des normes simplifiees de la CNDP.
  • Declaration ordinaire: traitements plus spécifiques qui ne rentrent pas dans les normes simplifiees.
  • Autorisation prealable: traitements sensibles (données de sante, infractions, biometrie, videosurveillance, données judiciaires). Demande et validation formelle avant démarrage.

Ordre de grandeur pour une PME marocaine standard: entre 3 et 8 traitements a declarer (fichier clients, RH, prospects marketing, videosurveillance, portail client). Si des traitements sensibles existent, passer par autorisation prealable.

Checklist conformité CNDP en 15 points

Vous pouvez auto-évaluer votre conformité en 3 a 4 heures sur cette grille.

  1. Liste exhaustive des traitements de données personnelles réalisés par l'entreprise.
  2. Declarations CNDP deposees pour chaque traitement concerne.
  3. Registre des traitements tenu à jour (recommandation forte, même si non obligatoire stricto sensu pour toutes les PME).
  4. Mentions d'information sur le site web, les formulaires, les emails (qui, pourquoi, combien de temps, quels droits).
  5. Politique de confidentialité publiee et à jour.
  6. Procédure droits des personnes: comment traiter une demande d'accès, rectification, suppression.
  7. Durées de conservation définies et appliquees par traitement.
  8. Consentement documenté quand il est la base legale du traitement.
  9. Sécurité technique et organisationnelle proportionnee: 2FA, chiffrement, accès limites, sauvegardes.
  10. Contrats avec les sous-traitants incluant une clause de protection des données (DPA).
  11. Transferts internationaux encadres si les données sortent du Maroc.
  12. Procédure de notification des violations documentée.
  13. Formation des collaborateurs aux enjeux de protection des données.
  14. Designation d'un correspondant CNDP (recommandée pour les PME au-dessus d'un certain seuil).
  15. Revue annuelle de la conformité et mise à jour des declarations.

Si 5 ou plus de ces 15 points sont en risque, un plan de mise en conformité s impose.

Transferts internationaux: que faire avec les SaaS americains

Question recurrente: est-ce que HubSpot, Salesforce, Google Workspace ou AWS sont conformes a la loi 09-08 ?

La réponse est nuancee. Le principe général: les transferts vers un pays n ayant pas un niveau de protection adequat sont encadres par des clauses contractuelles, un consentement explicite, ou d autres garanties. En pratique:

  • SaaS avec hébergement UE (Azure Europe, AWS Paris, Google EU): plus simple a justifier, le niveau de protection UE est considéré comparable.
  • SaaS avec hébergement US sans garanties spécifiques: a documenter au cas par cas, avec clauses contractuelles et mesures compensatoires.
  • SaaS chinois ou russes: prudence maximale, évaluation cas par cas.

Pratique recommandée pour une PME marocaine: préférer les SaaS qui proposent un hébergement UE ou une residence de données au Maroc quand disponible. Documenter les transferts dans le registre. Faire signer un DPA avec chaque sous-traitant qui traite des données personnelles.

Votre conformité CNDP est floue ? Demandez un diagnostic Eurastech. Audit documentaire et technique, plan de mise en conformité chiffre sous 3 semaines.

Notification des violations de données

Si une fuite ou une compromission survient, plusieurs obligations se declenchent.

  1. Évaluation rapide: quelles données, sur combien de personnes, pendant combien de temps, avec quel risque pour les personnes concernées.
  2. Notification a la CNDP si la violation présenté un risque réel pour les personnes. Délai recommandé: 72 heures après constatation.
  3. Information des personnes concernées quand le risque est élevé (fuite de mots de passe, cartes bancaires, données sensibles).
  4. Documentation de l incident et des actions de remédiation.
  5. mise à jour des mesures de sécurité pour éviter la recidive.

La non-notification d'une violation aggravee peut constituer une circonstance aggravante en cas de contrôle CNDP ulterieur. Voir aussi notre guide site pirate et sécurisation et le pillar cybersécurité PME.

Sanctions et contrôles

La CNDP peut effectuer des contrôles sur pièces ou sur place. Les sanctions possibles.

  • Avertissement, injonction de mise en conformité, amendes.
  • Interdiction temporaire ou definitive du traitement en cause.
  • Publication de la sanction.
  • Transmission au procureur pour les infractions penales.

Au-dela des sanctions legales, les consequences reputationnelles et commerciales peuvent être significatives: clients B2B qui suspendent leurs commandes, partenaires qui demandent des garanties renforcees, perte de contrats internationaux exigeant la conformité RGPD.

CNDP vs RGPD: les différences a connaître

Plusieurs PME marocaines travaillent avec des clients européens qui exigent la conformité RGPD. Les deux cadres ont des philosophies proches mais des nuances.

  • Base legale: la loi 09-08 est antérieure au RGPD. Les principes sont similaires (finalite, proportionnalite, sécurité, droits), mais la loi 09-08 reste plus declarative (autorisation ou declaration prealable) quand le RGPD mise sur l accountability (registre, DPIA).
  • Sanctions: la CNDP a des pouvoirs de sanction, mais moindres en valeur absolue que les autorites européennes (qui peuvent atteindre 4 % du chiffre d'affaires mondial).
  • Transferts: le Maroc n'est pas officiellement reconnu comme pays a protection adequate par la Commission européenne. Les transferts UE vers Maroc passent par clauses contractuelles ou autres garanties.
  • DPO: la fonction de délégué a la protection des données est obligatoire sous conditions en RGPD, recommandée en CNDP.

Pour une PME marocaine qui exporte vers l UE ou traite des clients européens, traiter les deux cadres en parallele: une fois conforme RGPD, la conformité CNDP est largement couverte, avec le volet declarations spécifique en plus.

FAQ

Quelle PME est concernée par la loi 09-08 ?

Toute entreprise qui traite des données personnelles de personnes situees au Maroc, quelle que soit sa taille. Une TPE de 2 employés avec un fichier clients est concernée.

Faut-il declarer chaque traitement a la CNDP ?

Oui en principe, avec des normes simplifiees pour les traitements courants. La CNDP publie des modeles de declaration simplifiee (RH, clients, fournisseurs) qui accelerent la procédure.

Combien coûte une mise en conformité CNDP pour une PME ?

Entre 40 et 250k MAD selon la complexité: nombre de traitements, niveau de maturité initial, besoin d'audit technique. Un accompagnement standard sur 3 mois couvre l essentiel pour une PME de 50 a 200 collaborateurs.

Peut-on utiliser un SaaS internationalement conforme RGPD sans se soucier de la CNDP ?

Non, la conformité RGPD du SaaS ne dispense pas de vos obligations CNDP comme responsable de traitement. Signer un DPA avec le SaaS et documenter le transfert dans votre registre.

Faut-il un DPO (délégué a la protection des données) ?

Pas systématiquement au Maroc, mais recommandé des que vous traitez des données sensibles, un volume important de données personnelles, ou que vous avez des clients exigeant le RGPD. Un DPO externalisé a temps partiel est une solution accessible pour les PME.

Quelle durée de conservation des données clients ?

Dépend du type de donnée et du contexte commercial. 3 a 5 ans post-dernière commande pour un CRM e-commerce, 10 ans pour des documents comptables liés à des factures. Documenter la durée par traitement.

Que faire si un client demande la suppression de ses données ?

Vérifier l identité, évaluer si le droit a la suppression s applique (pas d obligation legale contraire, pas de finalite juridique en cours), exécuter la suppression dans un délai raisonnable (souvent 30 jours), documenter l opération.


Votre conformité CNDP est-elle à jour ? Eurastech accompagne les PME et ETI marocaines sur l audit, la remédiation et la governance CNDP loi 09-08. Casablanca, Rabat, Fès. Demander un diagnostic ou lire le pillar cybersécurité.

Retour au blog →