摩洛哥个人数据保护:第09-08号法律对企业的要求(义务与CNDP处罚)

销售CRM系统、在线人力资源平台、招聘工具、电子邮件营销活动、员工视频监控、境外云托管——如今,无论规模大小,几乎所有摩洛哥企业都在收集和处理客户、潜在客户及员工的个人数据。然而,许多企业并不知道,自2009年起,这类数据处理已受到一部专门法律的规范,即第09-08号《关于自然人个人数据处理保护法》。相比欧洲《通用数据保护条例》(GDPR),这部法律的知名度较低,但同样完全适用,并伴有真实的刑事与经济制裁,由摩洛哥国家个人数据保护监督委员会(CNDP)负责监管执行。本文将梳理企业所承担的义务以及违规所面临的风险。

法律框架:第09-08号法律及其实施法令

第09-08号法律经伊斯兰历1430年萨法尔月22日(公历2009年2月18日)第1-09-15号国王敕令颁布,并刊登于2009年3月5日第5714号《官方公报》。其实施法令第2-09-165号进一步明确了具体操作程序,尤其是向CNDP申报的表格与流程。CNDP是依据该法设立的独立行政机构,负责监督法律的执行。

该法第1条将个人数据定义为与已识别或可识别的自然人相关的任何性质的信息(包括声音和图像)。”处理”涵盖对此类数据实施的任何操作或操作组合,包括收集、记录、保存、查询、披露或删除。”处理者”是指确定处理目的和方式的自然人或法人——在实践中,通常是企业本身,而非其IT服务提供商。该法还特别规定了一类”敏感数据”(种族或民族出身、政治观点、宗教或哲学信仰、工会成员身份、健康数据),适用更严格的制度。

依据第2条,该法适用于在摩洛哥境内设立的处理者所进行的任何自动或非自动数据处理,或使用位于摩洛哥境内的处理手段进行的数据处理,即使其总部设在境外——例如,一家使用位于摩洛哥的呼叫中心或分包商的外国公司同样适用该法。

事先申报或授权:一项常被忽视的手续

在实施任何个人数据处理之前,企业原则上须先向CNDP履行事先手续,具体性质取决于所涉数据的类型(第12条及以下):

对于大多数常规处理活动(工资管理、客户档案、会计、常规招聘),仅需提交简单申报即可。CNDP随后签发回执,原则上在24小时内完成,企业即可据此开始处理。

而对于最敏感的处理活动,则必须获得CNDP的事先授权:依第1条含义的敏感数据处理(第21条)、涉及国民身份证号码的处理、涉及违法行为、定罪或安全措施的数据、目的不同的文件互联,以及将已收集数据用于最初申报目的之外的其他用途。

在实践中,许多摩洛哥企业从未履行过这些手续,原因往往是对法律不了解,而非故意规避。然而,未申报或未获授权本身即构成违法行为,与数据是否被滥用无关。

数据主体享有的权利

第09-08号法律赋予数据被处理者(客户、员工、潜在客户)若干权利,处理者企业必须有能力予以保障:

知情权(第5条):必须以清晰、明确的方式告知当事人处理者身份、处理目的、答复是否具有强制性、数据接收方,以及查询权和更正权的存在——通常通过在收集表格(网站、合同、招聘表格)上载明告知条款实现。

查询权(第7条):任何人均有权获得关于是否存在涉及其本人处理活动的确认,并以可理解的形式、免费且在合理期限内获得相关数据。

更正权(第8条):不准确、不完整或含糊的数据必须免费予以更正、补充或删除,原则上应在十个完整工作日内完成,否则可诉诸委员会处理。

反对权(第9条)及直接推销的规范(第10条):任何人均可基于正当理由反对某项处理;通过电子方式、电话或传真进行的商业推销原则上须事先取得同意,但通过此前销售或服务活动直接获得联系方式的情形除外。

数据跨境传输:使用云服务企业的注意事项

如今,许多摩洛哥企业将其数据(工资、CRM、邮件系统、人力资源工具)托管在服务器位于摩洛哥境外的云平台上。这一看似无害的做法实际上受该法第43条和第44条关于国际数据传输的专门制度约束。

第43条确立的原则是:只有当目的地国家能够为个人隐私提供充分保护水平时,个人数据方可向该国传输——CNDP为此设有获认可国家的名单。若未达到该标准,第44条规定了若干例外情形,仍允许传输:数据主体明确同意、为保护其生命或公共利益、履行合同或订约前措施之需要、为主张、行使或抗辩某项司法权利之必要,或经委员会基于提供充分保障的合同条款(实践中通常参照欧盟标准合同条款制定)所作的授权。

因此,企业若将其人力资源管理或客户关系数据迁移至境外云服务商而未核实上述要求,理论上将面临与未申报数据传输相同的制裁。

违规行为的制裁

第09-08号法律配备了一套常被企业负责人低估的处罚机制,既有罚款也有监禁刑罚;法人违法的,处罚将加倍(第64条),情节严重的还可能被没收设备或责令关闭机构。累犯的,所有适用制裁一律加倍(第65条)。

违法行为 法律依据 主要制裁
未申报的处理,或授权被撤销后仍继续处理 第52条 罚款10,000至100,000迪拉姆
拒绝配合查询、更正或反对请求 第53条 每项违法罚款20,000至200,000迪拉姆
不诚实或非法收集、处理数据 第54条 监禁3个月至1年,并/或罚款20,000至200,000迪拉姆
数据保存超出授权期限 第55条 监禁3个月至1年,并/或罚款20,000至200,000迪拉姆
未经数据主体同意进行处理 第56条 监禁3个月至1年,并/或罚款20,000至200,000迪拉姆
未经明确同意处理敏感数据 第57条 监禁3个月至1年,并/或罚款50,000至300,000迪拉姆
缺乏适当的安全措施 第58条 监禁3个月至1年,并/或罚款20,000至200,000迪拉姆
不合规的国际数据传输 第60条 监禁3个月至1年,并/或罚款20,000至200,000迪拉姆
妨碍CNDP的监督检查 第62条 监禁3至6个月,并/或罚款10,000至50,000迪拉姆
拒绝执行委员会决定 第63条 监禁3个月至1年,并/或罚款10,000至100,000迪拉姆

企业的实用注意事项

  • 梳理现有的所有个人数据处理活动(客户、潜在客户、员工、求职者、视频监控),并逐一核实是否已完成申报,或在必要时获得CNDP的授权。
  • 依据第5条,更新公司网站、收集表格、劳动合同及商业合同中的告知条款。
  • 审查与技术分包商(托管服务商、人力资源或CRM软件供应商、营销机构)签订的合同,加入符合第23条要求的保密与安全条款。
  • 识别流向境外的数据(云托管、SaaS工具、跨国集团)并依据第43条和第44条确保其合法依据。
  • 在内部指定负责处理权利行使请求(查询、更正、反对)的联系人,并遵守法定答复期限。
  • 依据第10条,通过合规的同意收集机制来规范电子或电话商业推销活动。
  • 通过持续更新处理活动内部登记册、已完成申报及已实施安全措施的记录,为可能的CNDP检查做好准备。

结语

第09-08号法律并非新近颁布,但在实践中,许多摩洛哥企业对其执行仍有很大的完善空间,这些企业往往是在遭遇检查、诉讼,或在并购交易的尽职调查过程中才发现自身的义务。在数据已成为战略资产、云计算、CRM、人工智能等数字工具不断扩大数据流动的今天,主动合规既是一项法律义务,也是企业对客户、员工和合作伙伴负责任的体现。

本文仅提供一般性概览,不构成法律咨询意见。如需对贵公司的个人数据处理进行合规审计,或在向CNDP申报事宜上获得协助,Westfield律师事务所随时为您提供支持。

发表回复

您的邮箱地址不会被公开。 必填项已用 * 标注