Conformité CNDP et loi 09-08 : le guide pour les entreprises au Maroc
Mis à jour en 2026
La loi 09-08 est la loi marocaine qui protège les données personnelles ; la CNDP est l'autorité qui en contrôle le respect. Si votre entreprise collecte des données de clients, de prospects ou de salariés au Maroc, vous êtes concerné. Voici, en clair, ce que ça implique et comment vous mettre en conformité.
Qu'est-ce que la loi 09-08 et la CNDP ?
La loi n° 09-08, promulguée en 2009, encadre le traitement des données à caractère personnel au Maroc : toute information permettant d'identifier une personne physique (nom, email, téléphone, numéro client, données RH, etc.).
La CNDP (Commission Nationale de contrôle de la protection des Données à caractère Personnel) est l'autorité qui veille à son application, reçoit les déclarations de traitement et peut contrôler et sanctionner.
Qui est concerné au Maroc ?
Toute organisation qui collecte ou traite des données personnelles au Maroc, quelle que soit sa taille : e-commerce, cabinet, agence, industrie, association. Dès que vous avez un fichier clients, un CRM, un site avec formulaire ou une paie, vous traitez des données personnelles.
Quelles sont vos obligations ?
Les principales obligations : déclarer vos traitements à la CNDP (et demander une autorisation pour les données sensibles), recueillir le consentement des personnes, les informer de l'usage de leurs données, respecter leurs droits (accès, rectification, opposition), sécuriser les données, et encadrer les transferts hors du Maroc.
En pratique, la conformité repose autant sur l'organisation (qui accède à quoi, pourquoi) que sur la technique (chiffrement, gestion des accès, sauvegardes, journalisation).
Quelles sanctions en cas de non-conformité ?
La loi 09-08 prévoit des sanctions financières et, dans certains cas, des peines d'emprisonnement. Les montants et peines exacts figurent dans la loi et sont appréciés par la CNDP.
Au-delà de la sanction légale, le risque le plus coûteux reste la perte de confiance : une fuite de données ou un manquement visible abîme durablement votre réputation auprès de vos clients.
Loi 09-08 ou RGPD : que retenir ?
Le RGPD est le règlement européen ; la loi 09-08 est le cadre marocain, avec sa propre autorité (CNDP) et un régime de déclaration préalable. Les deux partagent la même logique : transparence, consentement, sécurité, droits des personnes.
Si vous traitez des données de résidents européens (clients UK, UE), le RGPD peut aussi s'appliquer. Dans ce cas, on aligne votre conformité sur les deux cadres.
La checklist pour se mettre en conformité
- 1Cartographier vos données et vos traitements : quoi, où, pourquoi, qui y accède.
- 2Déclarer vos traitements à la CNDP (et obtenir l'autorisation pour les données sensibles).
- 3Recueillir et tracer le consentement, informer clairement les personnes.
- 4Permettre l'exercice des droits (accès, rectification, opposition).
- 5Sécuriser techniquement : accès, chiffrement, sauvegardes, journalisation.
- 6Encadrer les transferts de données hors du Maroc.
- 7Documenter vos mesures et les tenir à jour.
Comment Cypheria vous accompagne
On intervient sur le volet technique et organisationnel de votre conformité : cartographie des données, sécurisation de vos outils (accès, chiffrement, sauvegardes), mise en conformité et documentation des mesures, méthodologie EBIOS RM. On travaille avec votre conseil juridique quand c'est nécessaire. Objectif : que votre digitalisation ne crée jamais d'exposition.
Questions fréquentes
La loi 09-08, c'est quoi ?
La loi 09-08 est la loi marocaine relative à la protection des personnes physiques à l'égard du traitement des données à caractère personnel, promulguée en 2009. Elle encadre la collecte et l'usage des données personnelles au Maroc. Son autorité de contrôle est la CNDP.
Qu'est-ce que la CNDP ?
La CNDP est la Commission Nationale de contrôle de la protection des Données à caractère Personnel. C'est l'autorité marocaine qui veille au respect de la loi 09-08, reçoit les déclarations de traitement et peut contrôler et sanctionner les manquements.
Mon entreprise est-elle concernée ?
Si vous collectez ou traitez des données personnelles (clients, prospects, salariés, utilisateurs d'un site) au Maroc, oui. La loi s'applique quelle que soit votre taille, dès qu'il y a traitement de données identifiant des personnes physiques.
Dois-je déclarer mes traitements à la CNDP ?
En principe, les traitements de données personnelles doivent faire l'objet d'une déclaration préalable auprès de la CNDP, et certains traitements sensibles nécessitent une autorisation. Le périmètre exact dépend de votre activité ; on vous aide à le cartographier.
Quelles sanctions en cas de non-conformité ?
La loi 09-08 prévoit des sanctions financières et, dans certains cas, des peines d'emprisonnement. Les montants et peines exacts figurent dans la loi et sont appréciés par la CNDP. Au-delà de la sanction, le vrai risque est réputationnel et la perte de confiance de vos clients.
Loi 09-08 et RGPD, quelle différence ?
Le RGPD est le règlement européen ; la loi 09-08 est le cadre marocain, plus ancien, avec sa propre autorité (CNDP) et un régime de déclaration préalable. Si vous traitez des données de résidents européens, les deux peuvent s'appliquer. On aligne votre conformité sur les deux si besoin.
Comment Cypheria m'aide à être conforme ?
On intervient sur le volet technique et organisationnel : cartographie des données et des traitements, sécurisation (accès, chiffrement, sauvegardes), mise en conformité de vos outils et rédaction des mesures. On travaille avec votre conseil juridique quand c'est nécessaire.
Ce guide est informatif et ne constitue pas un conseil juridique. Pour les obligations précises applicables à votre situation, référez-vous aux textes officiels et à la CNDP.
Où en êtes-vous côté conformité ?
30 minutes pour cartographier votre exposition et identifier vos priorités. Sans jargon, sans engagement.
Réserver l'audit gratuit →