Protección de datos personales en Marruecos: lo que la ley 09-08 impone a las empresas (obligaciones y sanciones CNDP)

CRM comercial, plataformas de RRHH en línea, herramientas de contratación, campañas de e-mailing, videovigilancia del personal, alojamiento en la nube en el extranjero: casi todas las empresas marroquíes, sea cual sea su tamaño, recopilan y tratan hoy datos de carácter personal de sus clientes, prospectos y empleados. Sin embargo, muchas ignoran que este tratamiento está regulado, desde 2009, por un texto específico: la ley n.º 09-08 relativa a la protección de las personas físicas respecto al tratamiento de datos de carácter personal. Menos mediatizada que el RGPD europeo, esta ley no deja de ser plenamente aplicable y va acompañada de sanciones penales y económicas reales, cuyo control corresponde a la Comisión Nacional de Control de la Protección de Datos de Carácter Personal (CNDP). Este artículo repasa las obligaciones que pesan sobre las empresas y los riesgos en caso de incumplimiento.

El marco legal: la ley 09-08 y su decreto de aplicación

La ley n.º 09-08 fue promulgada por el dahir n.º 1-09-15 de 22 de safar de 1430 (18 de febrero de 2009) y publicada en el Boletín Oficial n.º 5714 de 5 de marzo de 2009. Su decreto de aplicación, el decreto n.º 2-09-165, precisa las modalidades prácticas, en particular los formularios y el procedimiento de declaración ante la CNDP, autoridad administrativa independiente creada por este mismo texto para garantizar su aplicación.

El artículo 1 de la ley define el dato de carácter personal como toda información, de cualquier naturaleza (incluidas la sonora y la visual), relativa a una persona física identificada o identificable. El «tratamiento» abarca toda operación o conjunto de operaciones aplicadas a dichos datos: recogida, registro, conservación, consulta, comunicación o supresión. El «responsable del tratamiento» es la persona física o jurídica que determina los fines y los medios del tratamiento, es decir, en la práctica, la propia empresa y no su proveedor informático. La ley distingue además una categoría de «datos sensibles» (origen racial o étnico, opiniones políticas, convicciones religiosas o filosóficas, afiliación sindical, datos de salud), sometida a un régimen reforzado.

Conforme al artículo 2, la ley se aplica a todo tratamiento automatizado o no de datos llevado a cabo por un responsable establecido en Marruecos, o que recurra a medios de tratamiento situados en territorio marroquí, aunque su sede esté en el extranjero, lo que incluye, por ejemplo, a una sociedad extranjera que utilice un centro de llamadas o un subcontratista con sede en Marruecos.

Declaración o autorización previa: un trámite demasiado a menudo descuidado

Antes de implementar cualquier tratamiento de datos personales, la empresa debe en principio cumplir un trámite previo ante la CNDP, cuya naturaleza depende del tipo de datos en cuestión (artículo 12 y siguientes):

Una simple declaración basta para la mayoría de los tratamientos habituales (gestión de nóminas, ficheros de clientes, contabilidad, contratación estándar). La CNDP expide entonces un recibo, en principio en un plazo de 24 horas, que permite iniciar el tratamiento.

En cambio, la autorización previa de la CNDP es obligatoria para los tratamientos más sensibles: tratamiento de datos sensibles en el sentido del artículo 1 (artículo 21), tratamiento del número de la tarjeta de identidad nacional, datos relativos a infracciones, condenas o medidas de seguridad, interconexión de ficheros con finalidades distintas, o reutilización de datos recogidos para fines distintos de los inicialmente declarados.

En la práctica, numerosas empresas marroquíes nunca han cumplido estos trámites, a menudo por desconocimiento de la ley más que por elección deliberada. Ahora bien, la ausencia de declaración o autorización constituye en sí misma una infracción, con independencia de cualquier uso indebido de los datos.

Los derechos reconocidos a los interesados

La ley 09-08 reconoce a las personas cuyos datos se tratan (clientes, empleados, prospectos) varios derechos que la empresa responsable del tratamiento debe poder satisfacer:

El derecho a la información (artículo 5): la persona debe ser informada, de forma clara e inequívoca, de la identidad del responsable del tratamiento, de las finalidades perseguidas, del carácter obligatorio o facultativo de las respuestas, de los destinatarios de los datos y de la existencia de un derecho de acceso y rectificación, típicamente mediante una cláusula informativa en los formularios de recogida (sitio web, contrato, formulario de contratación).

El derecho de acceso (artículo 7): toda persona puede obtener la confirmación de la existencia de un tratamiento que la concierna y obtener su comunicación de forma inteligible, sin gastos y en un plazo razonable.

El derecho de rectificación (artículo 8): los datos inexactos, incompletos o equívocos deben rectificarse, completarse o suprimirse de forma gratuita, en principio en un plazo de diez días francos, a falta de lo cual puede recurrirse a la Comisión.

El derecho de oposición (artículo 9) y la regulación de la prospección directa (artículo 10): toda persona puede oponerse, por motivos legítimos, a un tratamiento, y la prospección comercial por vía electrónica, telefónica o por fax está en principio sujeta a un consentimiento previo, salvo cuando los datos de contacto se hayan recabado directamente del cliente con ocasión de una venta o prestación anterior.

Transferencias de datos al extranjero: un punto de atención para las empresas que usan la nube

Numerosas empresas marroquíes alojan hoy sus datos (nóminas, CRM, mensajería, herramientas de RRHH) en plataformas en la nube cuyos servidores están situados fuera de Marruecos. Esta práctica, en apariencia inocua, está sujeta al régimen específico de las transferencias internacionales de datos previsto en los artículos 43 y 44 de la ley.

El principio establecido en el artículo 43 es que la transferencia de datos de carácter personal a un país extranjero solo es posible si dicho Estado garantiza un nivel de protección suficiente de la vida privada de las personas; la CNDP mantiene a tal efecto una lista de Estados considerados adecuados. En su defecto, el artículo 44 prevé excepciones que permiten no obstante la transferencia: consentimiento expreso del interesado, salvaguardia de su vida o del interés público, ejecución de un contrato o de medidas precontractuales, necesidad para la constatación, el ejercicio o la defensa de un derecho ante la justicia, o autorización de la Comisión basada en cláusulas contractuales que ofrezcan garantías suficientes (cláusulas inspiradas, en la práctica, en las cláusulas contractuales tipo europeas).

Una empresa que migre su gestión de RRHH o su relación con clientes a un proveedor de nube extranjero sin haber verificado este punto se expone, por tanto, en teoría, a las mismas sanciones que una transferencia de datos no declarada.

Las sanciones en caso de incumplimiento

La ley 09-08 va acompañada de un arsenal represivo que muchos directivos subestiman, combinando multas y penas de prisión; las personas jurídicas se exponen a penas duplicadas (artículo 64) y a la confiscación de equipos o al cierre del establecimiento en caso de incumplimiento grave. En caso de reincidencia, todas las sanciones aplicables se duplican (artículo 65).

Infracción Base legal Sanción principal
Tratamiento no declarado, o continuado tras la retirada de la autorización Art. 52 Multa de 10.000 a 100.000 DH
Negativa a atender una solicitud de acceso, rectificación u oposición Art. 53 Multa de 20.000 a 200.000 DH (por infracción)
Recogida o tratamiento desleal o ilícito Art. 54 3 meses a 1 año de prisión y/o 20.000 a 200.000 DH
Conservación de los datos más allá del plazo autorizado Art. 55 3 meses a 1 año de prisión y/o 20.000 a 200.000 DH
Tratamiento sin el consentimiento del interesado Art. 56 3 meses a 1 año de prisión y/o 20.000 a 200.000 DH
Tratamiento de datos sensibles sin consentimiento expreso Art. 57 3 meses a 1 año de prisión y/o 50.000 a 300.000 DH
Falta de medidas de seguridad adecuadas Art. 58 3 meses a 1 año de prisión y/o 20.000 a 200.000 DH
Transferencia internacional de datos no conforme Art. 60 3 meses a 1 año de prisión y/o 20.000 a 200.000 DH
Obstrucción al control de la CNDP Art. 62 3 a 6 meses de prisión y/o 10.000 a 50.000 DH
Negativa a ejecutar una decisión de la Comisión Art. 63 3 meses a 1 año de prisión y/o 10.000 a 100.000 DH

Puntos de atención práctica para las empresas

  • Cartografiar todos los tratamientos de datos personales existentes (clientes, prospectos, empleados, candidatos, videovigilancia) y comprobar, para cada uno, si ha sido objeto de declaración o, en su caso, de autorización de la CNDP.
  • Actualizar las cláusulas informativas del sitio web, los formularios de recogida, los contratos de trabajo y los contratos comerciales, conforme al artículo 5.
  • Revisar los contratos con los subcontratistas técnicos (proveedores de alojamiento, editores de software de RRHH o CRM, agencias de marketing) e incorporar cláusulas de confidencialidad y seguridad conformes al artículo 23.
  • Identificar los flujos de datos hacia el extranjero (alojamiento en la nube, herramientas SaaS, grupo internacional) y asegurar su base jurídica en relación con los artículos 43 y 44.
  • Designar internamente a un responsable encargado del seguimiento de las solicitudes de ejercicio de derechos (acceso, rectificación, oposición) y respetar los plazos legales de respuesta.
  • Encuadrar las campañas de prospección comercial por vía electrónica o telefónica mediante un mecanismo de recogida del consentimiento conforme al artículo 10.
  • Anticipar un eventual control de la CNDP manteniendo actualizado un registro interno de los tratamientos, las declaraciones efectuadas y las medidas de seguridad implementadas.

Conclusión

La ley 09-08 no es un texto reciente, pero su aplicación sigue siendo, en la práctica, ampliamente mejorable en un gran número de empresas marroquíes, que a menudo descubren sus obligaciones con ocasión de un control, un litigio o una due diligence en el marco de una operación de fusión-adquisición. En un momento en que el dato se ha convertido en un activo estratégico y en que las herramientas digitales (nube, CRM, inteligencia artificial) multiplican los flujos de datos, una puesta en conformidad proactiva constituye a la vez una obligación legal y una muestra de seriedad frente a clientes, empleados y socios.

Este artículo presenta un panorama general y no constituye una consulta jurídica. Para una auditoría de conformidad de sus tratamientos de datos personales o un acompañamiento en sus trámites ante la CNDP, el despacho Westfield está a su disposición.

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *