CRM commercial, plateforme RH en ligne, outil de recrutement, campagnes d’e-mailing, vidéosurveillance du personnel, hébergement infonuagique à l’étranger : la quasi-totalité des entreprises marocaines, quelle que soit leur taille, collectent et traitent aujourd’hui des données à caractère personnel de leurs clients, prospects et salariés. Beaucoup ignorent pourtant que ce traitement est encadré, depuis 2009, par un texte spécifique : la loi n° 09-08 relative à la protection des personnes physiques à l’égard du traitement des données à caractère personnel. Moins médiatisée que le RGPD européen, cette loi n’en est pas moins pleinement applicable et assortie de sanctions pénales et financières réelles, dont la Commission nationale de contrôle de la protection des données à caractère personnel (CNDP) assure le contrôle. Cet article fait le point sur les obligations qui pèsent sur les entreprises et sur les risques encourus en cas de manquement.
Le cadre légal : la loi 09-08 et son décret d’application
La loi n° 09-08 a été promulguée par le dahir n° 1-09-15 du 22 safar 1430 (18 février 2009) et publiée au Bulletin officiel n° 5714 du 5 mars 2009. Son décret d’application, le décret n° 2-09-165, en précise les modalités pratiques, notamment les formulaires et procédures de déclaration auprès de la CNDP, autorité administrative indépendante créée par ce même texte pour en assurer l’application.
L’article 1er de la loi définit la donnée à caractère personnel comme toute information, de quelque nature qu’elle soit (y compris sonore ou visuelle), se rapportant à une personne physique identifiée ou identifiable. Le « traitement » couvre toute opération ou ensemble d’opérations appliquées à ces données : collecte, enregistrement, conservation, consultation, communication ou encore suppression. Le « responsable du traitement » est la personne physique ou morale qui détermine les finalités et les moyens du traitement — dans la pratique, l’entreprise elle-même, et non son prestataire informatique. La loi distingue également une catégorie de « données sensibles » (origine raciale ou ethnique, opinions politiques, convictions religieuses ou philosophiques, appartenance syndicale, données de santé), soumise à un régime renforcé.
Conformément à l’article 2, la loi s’applique à tout traitement automatisé ou non de données mis en œuvre par un responsable établi au Maroc, ou qui recourt à des moyens de traitement situés sur le territoire marocain, même si son siège est à l’étranger — ce qui inclut par exemple une société étrangère utilisant un centre d’appel ou un sous-traitant basé au Maroc.
Déclaration ou autorisation préalable : une formalité trop souvent négligée
Avant toute mise en œuvre d’un traitement de données personnelles, l’entreprise doit en principe accomplir une formalité préalable auprès de la CNDP, dont la nature dépend du type de données concernées (article 12 et suivants) :
Une simple déclaration suffit pour la majorité des traitements courants (gestion de la paie, fichier clients, comptabilité, recrutement classique). La CNDP délivre alors un récépissé, en principe dans un délai de 24 heures, qui permet de démarrer le traitement.
Une autorisation préalable de la CNDP est en revanche obligatoire pour les traitements les plus sensibles : traitement de données sensibles au sens de l’article 1er (article 21), traitement portant sur le numéro de la carte d’identité nationale, données relatives aux infractions, condamnations ou mesures de sûreté, interconnexion de fichiers ayant des finalités différentes, ou encore réutilisation de données collectées à d’autres fins que celles initialement déclarées.
En pratique, de nombreuses entreprises marocaines n’ont jamais accompli ces formalités, souvent par méconnaissance du texte plutôt que par choix délibéré. Or l’absence de déclaration ou d’autorisation constitue en elle-même une infraction, indépendamment de tout usage abusif des données.
Les droits reconnus aux personnes concernées
La loi 09-08 confère aux personnes dont les données sont traitées (clients, salariés, prospects) plusieurs droits que l’entreprise responsable du traitement doit être en mesure de satisfaire :
Le droit à l’information (article 5) : la personne doit être informée, de façon claire et non équivoque, de l’identité du responsable du traitement, des finalités poursuivies, du caractère obligatoire ou facultatif des réponses, des destinataires des données et de l’existence d’un droit d’accès et de rectification — typiquement via une mention d’information sur les formulaires de collecte (site web, contrat, formulaire de recrutement).
Le droit d’accès (article 7) : toute personne peut obtenir la confirmation qu’un traitement la concernant existe et en obtenir communication sous une forme intelligible, sans frais et dans un délai raisonnable.
Le droit de rectification (article 8) : les données inexactes, incomplètes ou équivoques doivent être rectifiées, complétées ou supprimées gratuitement, en principe dans un délai franc de dix jours, à défaut de quoi la Commission peut être saisie.
Le droit d’opposition (article 9) et l’encadrement de la prospection directe (article 10) : toute personne peut s’opposer, pour des motifs légitimes, à un traitement, et la prospection commerciale par voie électronique, téléphonique ou par télécopie est en principe subordonnée à un consentement préalable, sauf lorsque les coordonnées ont été recueillies directement auprès du client à l’occasion d’une vente ou d’une prestation antérieure.
Transferts de données à l’étranger : un point de vigilance pour les entreprises utilisant le cloud
De nombreuses entreprises marocaines hébergent aujourd’hui leurs données (paie, CRM, messagerie, outils RH) sur des plateformes infonuagiques dont les serveurs sont situés hors du Maroc. Cette pratique, en apparence anodine, relève pourtant du régime spécifique des transferts internationaux de données prévu aux articles 43 et 44 de la loi.
Le principe posé par l’article 43 est que le transfert de données à caractère personnel vers un pays étranger n’est possible que si cet État assure un niveau de protection suffisant de la vie privée des personnes — la CNDP tient à cet effet une liste des États considérés comme adéquats. À défaut, l’article 44 prévoit des exceptions permettant néanmoins le transfert : consentement exprès de la personne concernée, sauvegarde de sa vie ou de l’intérêt public, exécution d’un contrat ou de mesures précontractuelles, nécessité pour la constatation, l’exercice ou la défense d’un droit en justice, ou encore autorisation de la Commission fondée sur des clauses contractuelles offrant des garanties suffisantes (clauses inspirées, dans la pratique, des clauses contractuelles types européennes).
Une entreprise qui migre sa gestion RH ou sa relation client vers un prestataire cloud étranger sans avoir vérifié ce point s’expose donc, en théorie, aux mêmes sanctions qu’un transfert de données non déclaré.
Les sanctions encourues en cas de manquement
La loi 09-08 est assortie d’un arsenal répressif que beaucoup de dirigeants sous-estiment, combinant amendes et peines d’emprisonnement, les personnes morales encourant des peines doublées (article 64) et une confiscation des équipements ou la fermeture de l’établissement en cas de manquement grave. En cas de récidive, toutes les sanctions encourues sont doublées (article 65).
| Infraction | Base légale | Sanction principale |
|---|---|---|
| Traitement non déclaré, ou poursuivi après retrait de l’autorisation | Art. 52 | 10 000 à 100 000 DH d’amende |
| Refus de faire droit à une demande d’accès, de rectification ou d’opposition | Art. 53 | 20 000 à 200 000 DH d’amende (par infraction) |
| Collecte ou traitement déloyal ou illicite | Art. 54 | 3 mois à 1 an d’emprisonnement et/ou 20 000 à 200 000 DH |
| Conservation des données au-delà de la durée autorisée | Art. 55 | 3 mois à 1 an d’emprisonnement et/ou 20 000 à 200 000 DH |
| Traitement sans le consentement de la personne concernée | Art. 56 | 3 mois à 1 an d’emprisonnement et/ou 20 000 à 200 000 DH |
| Traitement de données sensibles sans consentement exprès | Art. 57 | 3 mois à 1 an d’emprisonnement et/ou 50 000 à 300 000 DH |
| Défaut de mesures de sécurité adéquates | Art. 58 | 3 mois à 1 an d’emprisonnement et/ou 20 000 à 200 000 DH |
| Transfert international de données non conforme | Art. 60 | 3 mois à 1 an d’emprisonnement et/ou 20 000 à 200 000 DH |
| Entrave au contrôle de la CNDP | Art. 62 | 3 à 6 mois d’emprisonnement et/ou 10 000 à 50 000 DH |
| Refus d’exécuter une décision de la Commission | Art. 63 | 3 mois à 1 an d’emprisonnement et/ou 10 000 à 100 000 DH |
Points de vigilance pratiques pour les entreprises
- Cartographier l’ensemble des traitements de données personnelles existants (clients, prospects, salariés, candidats, vidéosurveillance) et vérifier, pour chacun, s’il a fait l’objet d’une déclaration ou, le cas échéant, d’une autorisation de la CNDP.
- Mettre à jour les mentions d’information figurant sur le site internet, les formulaires de collecte, les contrats de travail et les contrats commerciaux, conformément à l’article 5.
- Vérifier les contrats conclus avec les sous-traitants techniques (hébergeurs, éditeurs de logiciels RH ou CRM, prestataires marketing) et y intégrer des clauses de confidentialité et de sécurité conformes à l’article 23.
- Identifier les flux de données vers l’étranger (hébergement cloud, outils SaaS, groupe international) et sécuriser leur base juridique au regard des articles 43 et 44.
- Désigner en interne un référent chargé du suivi des demandes d’exercice de droits (accès, rectification, opposition) et respecter les délais légaux de réponse.
- Encadrer les campagnes de prospection commerciale par voie électronique ou téléphonique par un mécanisme de recueil du consentement conforme à l’article 10.
- Anticiper un éventuel contrôle de la CNDP en tenant à jour un registre interne des traitements, des déclarations effectuées et des mesures de sécurité mises en œuvre.
Conclusion
La loi 09-08 n’est pas un texte récent, mais son application reste, dans la pratique, largement perfectible dans un grand nombre d’entreprises marocaines, qui découvrent souvent leurs obligations à l’occasion d’un contrôle, d’un contentieux ou d’une due diligence dans le cadre d’une opération de fusion-acquisition. À l’heure où la donnée est devenue un actif stratégique et où les outils numériques (cloud, CRM, intelligence artificielle) multiplient les flux de données, une mise en conformité proactive constitue à la fois une obligation légale et un gage de sérieux vis-à-vis des clients, salariés et partenaires.
Cet article présente un panorama général et ne constitue pas une consultation juridique. Pour un audit de conformité de vos traitements de données personnelles ou un accompagnement dans vos démarches auprès de la CNDP, le cabinet Westfield se tient à votre disposition.
