Avertissement. Cet article est une synthèse pratique rédigée par une agence technique, pas un conseil juridique. La loi 09-08 et les décisions de la CNDP évoluent. Pour un engagement contractuel ou un enjeu significatif, faites valider votre situation par un juriste. Les liens officiels sont en fin d’article.
Si votre site collecte un nom, un e-mail, un numéro de téléphone ou une adresse — donc dès qu’il a un formulaire de contact — vous traitez des données à caractère personnel. La loi 09-08 s’applique, et la plupart des sites marocains ne sont pas en règle.
Ce n’est pas un sujet théorique : c’est aussi ce que votre banque regardera lors d’un dossier CMI, et ce que vos clients B2B vous demanderont dans un appel d’offres.
Ce que dit la loi 09-08, en pratique
La loi 09-08 relative à la protection des personnes physiques à l’égard du traitement des données à caractère personnel encadre la collecte et l’usage de ces données au Maroc. Elle a institué la CNDP — Commission Nationale de contrôle de la protection des Données à caractère Personnel — chargée de son application.
Trois principes structurent le texte :
L’information. La personne dont vous collectez les données doit savoir qui collecte, pourquoi, ce qu’il en fera, combien de temps il les conserve, et à qui elles pourraient être transmises.
Le consentement. Le traitement suppose l’accord de la personne, sauf exceptions prévues par la loi.
Les droits de la personne. Accès, rectification, opposition. Concrètement : un visiteur doit pouvoir vous demander ce que vous détenez sur lui et exiger correction ou suppression.
La déclaration CNDP
C’est l’étape que presque tout le monde ignore. Le traitement de données personnelles doit faire l’objet d’une déclaration préalable auprès de la CNDP, effectuée en ligne sur leur portail.
Elle décrit : la finalité du traitement, les catégories de données collectées, les destinataires, la durée de conservation, et les mesures de sécurité mises en place.
Pour un site vitrine avec formulaire de contact, la démarche est légère. Pour une boutique en ligne qui traite commandes, adresses de livraison et historiques d’achat, elle demande un vrai travail de recensement — et c’est ce recensement, plus que le formulaire administratif, qui prend du temps.
La checklist de conformité
1. Politique de confidentialité accessible. Une page dédiée, liée depuis le pied de page de toutes les pages. Elle indique qui vous êtes, quelles données vous collectez, pourquoi, combien de temps, avec qui vous les partagez, et comment exercer ses droits. Un lien « Politique de confidentialité » qui pointe vers une page vide est pire que rien : il prouve que vous saviez.
2. Mentions légales complètes. Dénomination sociale, forme juridique, adresse du siège, registre de commerce, ICE, coordonnées de contact, directeur de la publication, et l’hébergeur du site.
3. Consentement explicite sur chaque formulaire. Une case à cocher non pré-cochée, avec une formulation claire et un lien vers la politique de confidentialité :
<label>
<input type="checkbox" name="consentement" required>
J'accepte que mes données soient traitées pour répondre à ma demande,
conformément à la <a href="/politique-de-confidentialite/">politique de confidentialité</a>.
</label>
Une mention vague du type « nous respectons votre vie privée » posée à côté du bouton d’envoi n’a aucune valeur.
4. Bandeau cookies, si vous en déposez. Google Analytics, Meta Pixel, Google Tag Manager déposent des cookies de mesure et de publicité. Le principe est le consentement préalable : les traceurs non essentiels ne doivent pas se déclencher avant l’accord du visiteur. Un bandeau purement informatif qui charge les scripts immédiatement ne remplit pas cette fonction.
5. Durées de conservation définies. Vous ne pouvez pas conserver indéfiniment. Fixez une durée par finalité — prospects, clients, commandes — et documentez-la.
6. Sécurité des données. HTTPS sur l’ensemble du site, accès administrateur restreints et nominatifs, mots de passe robustes, sauvegardes. En cas de contrôle, l’absence de mesures élémentaires est difficile à défendre.
7. Registre des traitements. Un document interne listant chaque traitement : finalité, données, destinataires, durée. C’est votre base de travail pour la déclaration, et votre preuve de diligence.
Et le RGPD ?
Question fréquente, et la réponse surprend souvent : le RGPD peut vous concerner même sans établissement en Europe. Il s’applique dès lors que vous ciblez des personnes se trouvant dans l’Union européenne — site en français avec livraison en France, prix en euros, publicité vers l’UE.
Pour une agence ou un marchand marocain qui vend à l’international, la question se pose réellement. Le RGPD est plus exigeant que la loi 09-08 sur plusieurs points : base légale du traitement, portabilité des données, notification des violations sous 72 heures.
En pratique, viser la conformité RGPD couvre l’essentiel des exigences de la 09-08. C’est souvent le plus efficace quand une part de la clientèle est européenne.
Les manquements les plus fréquents
D’après ce que nous observons en auditant des sites marocains :
- Aucune politique de confidentialité, alors que le site a un formulaire de contact.
- Aucune case de consentement, ou une case pré-cochée.
- Analytics et pixels chargés avant tout consentement.
- Aucune déclaration CNDP, souvent par simple méconnaissance de l’obligation.
- Mentions légales incomplètes — pas d’ICE, pas de RC, pas d’hébergeur.
- Formulaires envoyant les données en clair par e-mail, sans durée de conservation ni
restriction d’accès.
Le point commun de ces manquements : ils se corrigent en une journée de travail. Ce n’est pas un chantier lourd, c’est un oubli.
Questions fréquentes
Un simple site vitrine est-il concerné ? Dès qu’il comporte un formulaire de contact ou un outil de mesure d’audience, oui.
La déclaration CNDP est-elle payante ? La déclaration s’effectue en ligne sur le portail de la CNDP. Vérifiez les modalités et les frais éventuels directement auprès d’eux, ils peuvent évoluer.
Que risque-t-on concrètement ? La loi prévoit des sanctions administratives et pénales. Au-delà du risque juridique, il y a un risque commercial immédiat : un grand compte ou un appel d’offres public vous demandera votre conformité, et un dossier CMI passe par l’examen de votre site.
Google Analytics est-il autorisé au Maroc ? Son usage est répandu. La question porte sur le consentement préalable et l’information des visiteurs, pas sur l’outil lui-même.
Faut-il un délégué à la protection des données ? La loi 09-08 ne l’impose pas comme le RGPD dans certains cas. Désigner un référent interne reste une bonne pratique.
Combien de temps pour se mettre en conformité ? Pour un site vitrine : une journée de rédaction et d’intégration, plus la déclaration. Pour un e-commerce : quelques jours, dont l’essentiel passe au recensement des traitements.
Votre site n’est pas en règle ? Nous prenons en charge la mise en conformité technique — politique de confidentialité, consentement, gestion des cookies, sécurisation des formulaires. Parlons-en.
Sources officielles
- CNDP — Commission Nationale de contrôle de la protection des Données à caractère Personnel
- Loi n° 09-08 relative à la protection des personnes physiques à l’égard du traitement des données à caractère personnel