Aller au contenu
conformitécybersécuritéMaroc

Loi 09-08 et CNDP : ce que les entreprises marocaines doivent mettre en place

Déclaration des traitements, sécurité des données, sous-traitants, transferts à l'étranger : les obligations concrètes de la loi 09-08 et comment l'IT y.

6 septembre 2026 · 1 min de lecture · ALLSAFE SOLUTIONS

Salle serveurs sécurisée

La loi 09-08 relative à la protection des données personnelles s’applique à toute entreprise marocaine qui traite des données de clients, de patients, de salariés ou de prospects. Autrement dit, à toutes. La CNDP en contrôle l’application. Voici les obligations qui ont une traduction directe en informatique.

Déclarer ou demander l’autorisation

Chaque traitement (fichier clients, paie, vidéosurveillance, données de santé) doit être déclaré à la CNDP, certains soumis à autorisation préalable. La première étape est donc un inventaire : quelles données, où, pour quoi, pendant combien de temps.

Sécuriser les données

La loi impose des « mesures techniques et organisationnelles appropriées ». Concrètement : contrôle des accès avec MFA, chiffrement des postes portables, sauvegardes protégées, journalisation des accès aux données sensibles, suppression des comptes des anciens salariés, pare-feu à jour.

Encadrer les sous-traitants

Votre hébergeur, votre éditeur ERP, votre infogérant traitent vos données pour votre compte. Un contrat doit préciser leurs obligations de sécurité et de confidentialité. Nos contrats d’infogérance incluent cette clause.

Transferts hors du Maroc

Héberger des données chez un fournisseur cloud étranger constitue un transfert, soumis à autorisation de la CNDP sauf vers des pays reconnus comme offrant une protection adéquate. Le choix de la région d’hébergement (Europe ou Maroc) fait partie de nos recommandations lors des projets cloud.

Informer et répondre

Mentions d’information sur les formulaires, procédure pour répondre aux demandes d’accès ou de suppression, durée de conservation définie.

Et le RGPD ?

Si vous traitez des données de résidents européens, clients ou partenaires, le RGPD s’applique en plus. Les mesures techniques sont largement les mêmes, et nous les intégrons dans notre offre cybersécurité.

Parlons de votre projet.

Audit initial offert, réponse sous 24 h ouvrées.

Être rappelé
← Tous les articles
AppelerWhatsAppAudit gratuit