Audit CNDP : mettez-vous en conformité avec la loi 09-08
Inventaire des traitements, rapport d'écarts, déclarations et autorisations CNDP — mettre votre organisation en conformité avec la loi 09-08 avant un contrôle ou un incident.
Notre méthodologie
Une approche structurée, éprouvée sur des dizaines de projets de conformité au Maroc et en Afrique francophone.
Quelles sont les obligations de la loi 09-08 que votre organisation doit respecter ?
La loi 09-08 impose des obligations précises à tout responsable de traitement au Maroc. En voici les articles clés et ce qu'ils impliquent concrètement pour votre organisation.
Finalité déterminée et légitime
Chaque traitement doit avoir une finalité précise, explicite et légitime. Les données ne peuvent pas être utilisées pour un autre objectif sans consentement.
Déclaration ou autorisation CNDP
Tout responsable de traitement doit déclarer ses traitements à la CNDP (déclaration) ou obtenir son autorisation préalable pour les traitements sensibles.
Consentement préalable
Le traitement de données personnelles requiert le consentement libre, éclairé et exprès de la personne concernée, sauf exception légale prévue par la loi.
Sécurité et confidentialité
Le responsable du traitement doit prendre des mesures techniques et organisationnelles appropriées pour assurer la sécurité des données contre tout accès, divulgation ou destruction non autorisée.
Transferts internationaux
Le transfert de données à caractère personnel vers un pays étranger n'est autorisé que si ce pays assure un niveau de protection adéquat, ou avec l'autorisation de la CNDP.
Droits des personnes
Les personnes concernées ont un droit d'accès, de rectification, d'opposition et d'effacement de leurs données. Le responsable du traitement doit mettre en place les moyens d'exercer ces droits.
Comment la loi 09-08 s'articule-t-elle avec la DNSSI et les autres exigences réglementaires ?
La CNDP n'est qu'un des régimes obligatoires auxquels votre organisation peut être soumise — aux côtés de la DNSSI (sécurité des SI) et, selon votre secteur, d'exigences spécifiques (Bank Al-Maghrib pour la banque). ISO/IEC 27001, cadre volontaire, offre la structure la plus efficace pour répondre aux trois à la fois.
Comment se déroule un audit de conformité CNDP avec 3 Digits ?
Notre audit CNDP suit une méthodologie éprouvée en 5 phases, du premier inventaire des traitements jusqu'au dépôt des dossiers auprès de la CNDP. La durée totale est de 4 à 10 semaines selon la taille de votre organisation.
Cadrage et inventaire des traitements
1–2 semainesIdentification de tous les traitements de données personnelles en cours dans l'organisation (RH, clients, fournisseurs, vidéosurveillance, marketing...) et création du registre des traitements.
Évaluation de la conformité loi 09-08
2–4 semainesAnalyse de chaque traitement au regard des exigences de la loi 09-08 : finalité, base légale, consentement, mentions d'information, sécurité, durées de conservation, droits des personnes.
Rapport d'écarts et plan de mise en conformité
1–2 semainesRapport détaillé des non-conformités identifiées, classées par criticité (risque CNDP élevé / modéré / faible), avec recommandations priorisées et estimation des efforts de remédiation.
Implémentation des mesures de conformité
4–12 semainesRédaction ou mise à jour des politiques de confidentialité, mentions d'information, clauses contractuelles, procédures d'exercice des droits, et démarches de déclaration ou d'autorisation CNDP.
Déclarations / autorisations CNDP
2–6 semainesPréparation et dépôt des dossiers de déclaration ou d'autorisation auprès de la CNDP pour les traitements concernés. Suivi jusqu'à l'obtention du récépissé ou de l'autorisation.
Votre organisation doit-elle déclarer ou faire autoriser ses traitements par la CNDP ?
La loi 09-08 distingue deux procédures selon la nature des traitements. Identifier correctement lesquels nécessitent une autorisation (et non une simple déclaration) est une des valeurs ajoutées clés de notre audit.
Déclaration CNDP
Procédure applicable aux traitements courants — peut démarrer dès le dépôt.
- Gestion RH et paie
- Relation client et CRM
- Comptabilité et facturation
- Gestion des accès SI
- Marketing et communication
Autorisation préalable CNDP
Requiert l'approbation de la CNDP avant de démarrer le traitement.
- Données de santé et médicales
- Données biométriques
- Vidéosurveillance
- Interconnexion de fichiers
- Transferts de données à l'étranger
Questions fréquentes sur la conformité CNDP et la loi 09-08
- La loi 09-08 relative à la protection des personnes physiques à l'égard des traitements des données à caractère personnel est la loi marocaine sur la protection des données personnelles, promulguée en 2009 et supervisée par la CNDP (Commission Nationale de contrôle de la protection des Données à caractère Personnel). Elle s'applique à toute personne physique ou morale, de droit public ou privé, qui traite des données à caractère personnel au Maroc ou dont le responsable du traitement est établi au Maroc. En pratique, cela concerne toutes les entreprises marocaines qui collectent des données de clients, employés, fournisseurs ou prospects.
- Les principales obligations de la loi 09-08 sont : (1) Déclarer ou faire autoriser les traitements de données personnelles auprès de la CNDP ; (2) Obtenir le consentement éclairé des personnes concernées ; (3) Définir une finalité précise et légitime pour chaque traitement ; (4) Informer les personnes de leurs droits (accès, rectification, opposition, effacement) ; (5) Assurer la sécurité et la confidentialité des données ; (6) Respecter les limitations de transfert à l'étranger ; (7) Conserver les données uniquement pendant la durée nécessaire à la finalité.
- La déclaration est la procédure applicable aux traitements courants (gestion des ressources humaines, comptabilité, relation client...) : le responsable du traitement dépose un dossier et peut démarrer le traitement dès le dépôt, sans attendre de réponse formelle. L'autorisation préalable est requise pour les traitements sensibles : données de santé, données biométriques, traitements d'interconnexion de fichiers, vidéosurveillance, données génétiques... Le responsable doit attendre l'autorisation de la CNDP avant de commencer le traitement. Les sanctions sont plus lourdes en cas de traitement sans autorisation.
- Les sanctions prévues par la loi 09-08 incluent des amendes allant de 10 000 à 300 000 dirhams selon la nature et la gravité de l'infraction. Des sanctions pénales (emprisonnement de 6 mois à 2 ans) peuvent être prononcées en cas d'infraction grave (collecte frauduleuse, transferts illicites, atteinte à la sécurité des données). Au-delà des sanctions légales, un contrôle CNDP peut exposer l'organisation à une mise en demeure publique avec un impact significatif sur la réputation, notamment dans les secteurs banque, santé et administration.
- Le coût d'un audit CNDP dépend du nombre de traitements à auditer, de la complexité de l'organisation (nombre de sites, de systèmes, de prestataires) et des livrables attendus. Un audit CNDP avec 3 Digits inclut systématiquement : l'inventaire des traitements, le rapport de conformité avec classification des risques, le plan de mise en conformité, et l'accompagnement aux déclarations CNDP. Demandez un devis personnalisé après un premier entretien de qualification.
- Un audit de conformité CNDP prend généralement de 4 à 10 semaines selon la taille de l'organisation et le nombre de traitements identifiés. L'inventaire des traitements (phase 1) est la phase la plus longue car elle nécessite des entretiens avec toutes les directions métier. La phase de remédiation (mise en conformité effective) s'étend sur 4 à 12 semaines supplémentaires selon les écarts identifiés. Les déclarations CNDP peuvent être déposées en parallèle de la remédiation.
- Le registre des traitements est un document qui liste tous les traitements de données personnelles d'une organisation, avec pour chacun : la finalité, les catégories de données, les personnes concernées, les destinataires, les durées de conservation, les mesures de sécurité et les bases légales. La loi 09-08 n'impose pas explicitement un registre formel, mais la CNDP recommande sa tenue et il est indispensable pour prouver la conformité lors d'un contrôle. C'est systématiquement le premier livrable de notre audit CNDP.
- Une réforme de la loi 09-08 est en cours au Maroc pour l'aligner sur les standards internationaux, notamment le RGPD européen et la Convention 108+ du Conseil de l'Europe (ratifiée par le Maroc). La nouvelle loi attendue devrait renforcer les droits des personnes, alourdir les sanctions, introduire des obligations de notification de violation et créer un statut de délégué à la protection des données (DPO). 3 Digits suit l'évolution législative et positionne ses audits CNDP de manière à anticiper ces évolutions.
- Oui. La fonction de DPO (Délégué à la Protection des Données) peut être externalisée à un prestataire spécialisé, ce qui est particulièrement adapté aux organisations qui n'ont pas les ressources pour recruter un profil interne qualifié. 3 Digits propose une offre DPO externalisé qui couvre : les conseils permanents sur la conformité CNDP/RGPD, la tenue du registre des traitements, la gestion des demandes d'exercice de droits, la relation avec la CNDP, et la veille réglementaire. Contactez-nous pour connaître les modalités.
Évaluez votre maturité ISO 27001 en 5 minutes
Obtenez un score personnalisé, un radar par domaine et vos axes prioritaires — gratuitement.
⏱ Réponse sous 24h · Gratuit · Sans engagement
Faire mon auto-évaluation →