En bref — La loi marocaine 09-08 sur la protection des données personnelles impose à toutes les organisations de déclarer ou faire autoriser leurs traitements auprès de la CNDP, d'obtenir le consentement des personnes, d'assurer la sécurité des données et de respecter les droits (accès, rectification, effacement). Un audit CNDP identifie vos non-conformités avant qu'elles ne fassent l'objet d'un contrôle ou d'une sanction — de 10 000 à 300 000 MAD d'amende.

Audit CNDP : mettez-vous en conformité avec la loi 09-08

Inventaire des traitements, rapport d'écarts, déclarations et autorisations CNDP — mettre votre organisation en conformité avec la loi 09-08 avant un contrôle ou un incident.

Notre méthodologie

Une approche structurée, éprouvée sur des dizaines de projets de conformité au Maroc et en Afrique francophone.

Méthodologie 3 Digits en quatre phases, avec durées, livrables et répartition des rôles Quatre phases séquentielles — Diagnostic, Audit, Implémentation, Amélioration continue — présentées en bandes horizontales. Chaque phase indique sa durée indicative, ses livrables concrets et le partage des responsabilités entre le cabinet et le client. Un point de validation client sépare chaque phase. Une flèche de retour relie la dernière phase à la première, matérialisant la reprise annuelle du cycle exigée par la clause 9.3 de la norme. 01 — Diagnostic 2 à 3 semaines Score de maturité par domaine Écarts priorisés, périmètre chiffré Cabinet seul Validation client 02 — Audit 4 à 8 semaines Analyse de risques documentée Déclaration d'applicabilité (SoA) Cabinet + métiers Arbitrage des risques résiduels 03 — Implémentation 3 à 9 mois Politiques et procédures déployées Mesures de l'Annexe A en place Client, cabinet en appui Audit à blanc 04 — Amélioration Continu Audits internes, revue de direction Indicateurs de pilotage suivis Client, cabinet en contrôle Le cycle reprend chaque année Exigence de la clause 9.3 — sans cette reprise, la certification n'est pas maintenue

Quelles sont les obligations de la loi 09-08 que votre organisation doit respecter ?

La loi 09-08 impose des obligations précises à tout responsable de traitement au Maroc. En voici les articles clés et ce qu'ils impliquent concrètement pour votre organisation.

Art. 3

Finalité déterminée et légitime

Chaque traitement doit avoir une finalité précise, explicite et légitime. Les données ne peuvent pas être utilisées pour un autre objectif sans consentement.

Art. 5

Déclaration ou autorisation CNDP

Tout responsable de traitement doit déclarer ses traitements à la CNDP (déclaration) ou obtenir son autorisation préalable pour les traitements sensibles.

Art. 12

Consentement préalable

Le traitement de données personnelles requiert le consentement libre, éclairé et exprès de la personne concernée, sauf exception légale prévue par la loi.

Art. 21

Sécurité et confidentialité

Le responsable du traitement doit prendre des mesures techniques et organisationnelles appropriées pour assurer la sécurité des données contre tout accès, divulgation ou destruction non autorisée.

Art. 23

Transferts internationaux

Le transfert de données à caractère personnel vers un pays étranger n'est autorisé que si ce pays assure un niveau de protection adéquat, ou avec l'autorisation de la CNDP.

Art. 29–31

Droits des personnes

Les personnes concernées ont un droit d'accès, de rectification, d'opposition et d'effacement de leurs données. Le responsable du traitement doit mettre en place les moyens d'exercer ces droits.

Comment la loi 09-08 s'articule-t-elle avec la DNSSI et les autres exigences réglementaires ?

La CNDP n'est qu'un des régimes obligatoires auxquels votre organisation peut être soumise — aux côtés de la DNSSI (sécurité des SI) et, selon votre secteur, d'exigences spécifiques (Bank Al-Maghrib pour la banque). ISO/IEC 27001, cadre volontaire, offre la structure la plus efficace pour répondre aux trois à la fois.

Périmètre réglementaire marocain et couverture par ISO/IEC 27001 Trois régimes obligatoires au Maroc — CNDP loi 09-08, DNSSI de la DGSSI, et exigences sectorielles de Bank Al-Maghrib — présentés en colonnes avec leurs assujettis et leur exigence principale. Sous chaque régime, une bande indique la part de substance couverte par une démarche ISO 27001, et une seconde bande l'acte formel qui reste propre à chaque régime et qu'ISO ne remplace pas. CNDP — loi 09-08 Données personnelles Toute organisation DNSSI — DGSSI Sécurité des SI Administrations, OIV Bank Al-Maghrib Directive sécurité SI Banques, assurances Sécurité des traitements Chiffrement, accès, traces Mesures techniques Annexe A, journalisation Gouvernance, risques SMSI, continuité Déclaration CNDP Acte administratif propre Homologation DGSSI Procédure propre Reporting incidents Notification à BAM Couvert par une démarche ISO/IEC 27001 Reste propre à chaque régime Un seul SMSI couvre la substance des trois régimes. Mais aucun ne dispense de son acte formel — c'est là que les démarches isolées se dupliquent inutilement.

Comment se déroule un audit de conformité CNDP avec 3 Digits ?

Notre audit CNDP suit une méthodologie éprouvée en 5 phases, du premier inventaire des traitements jusqu'au dépôt des dossiers auprès de la CNDP. La durée totale est de 4 à 10 semaines selon la taille de votre organisation.

  1. 01

    Cadrage et inventaire des traitements

    1–2 semaines

    Identification de tous les traitements de données personnelles en cours dans l'organisation (RH, clients, fournisseurs, vidéosurveillance, marketing...) et création du registre des traitements.

  2. 02

    Évaluation de la conformité loi 09-08

    2–4 semaines

    Analyse de chaque traitement au regard des exigences de la loi 09-08 : finalité, base légale, consentement, mentions d'information, sécurité, durées de conservation, droits des personnes.

  3. 03

    Rapport d'écarts et plan de mise en conformité

    1–2 semaines

    Rapport détaillé des non-conformités identifiées, classées par criticité (risque CNDP élevé / modéré / faible), avec recommandations priorisées et estimation des efforts de remédiation.

  4. 04

    Implémentation des mesures de conformité

    4–12 semaines

    Rédaction ou mise à jour des politiques de confidentialité, mentions d'information, clauses contractuelles, procédures d'exercice des droits, et démarches de déclaration ou d'autorisation CNDP.

  5. 05

    Déclarations / autorisations CNDP

    2–6 semaines

    Préparation et dépôt des dossiers de déclaration ou d'autorisation auprès de la CNDP pour les traitements concernés. Suivi jusqu'à l'obtention du récépissé ou de l'autorisation.

Votre organisation doit-elle déclarer ou faire autoriser ses traitements par la CNDP ?

La loi 09-08 distingue deux procédures selon la nature des traitements. Identifier correctement lesquels nécessitent une autorisation (et non une simple déclaration) est une des valeurs ajoutées clés de notre audit.

Déclaration CNDP

Procédure applicable aux traitements courants — peut démarrer dès le dépôt.

  • Gestion RH et paie
  • Relation client et CRM
  • Comptabilité et facturation
  • Gestion des accès SI
  • Marketing et communication

Autorisation préalable CNDP

Requiert l'approbation de la CNDP avant de démarrer le traitement.

  • Données de santé et médicales
  • Données biométriques
  • Vidéosurveillance
  • Interconnexion de fichiers
  • Transferts de données à l'étranger

Évaluez votre conformité CNDP dès aujourd'hui

Un contrôle CNDP peut survenir à tout moment. Identifiez vos écarts avant qu'ils ne deviennent des sanctions.

Questions fréquentes sur la conformité CNDP et la loi 09-08

Évaluez votre maturité ISO 27001 en 5 minutes

Obtenez un score personnalisé, un radar par domaine et vos axes prioritaires — gratuitement.

⏱ Réponse sous 24h · Gratuit · Sans engagement

Faire mon auto-évaluation →