TARS
Guides · Données personnelles

La loi 09-08 sur la protection des données personnelles au Maroc : obligations, rôle de la CNDP et sanctions

La loi 09-08 sur la protection des données personnelles au Maroc : obligations, rôle de la CNDP et sanctions

La loi 09-08 sur la protection des données personnelles au Maroc : obligations, rôle de la CNDP et sanctions

La loi n° 09-08, promulguée par le dahir n° 1-09-15 du 18 février 2009, encadre le traitement des données à caractère personnel au Maroc. Elle s'applique à tout traitement automatisé ou non, et place la Commission nationale de contrôle de la protection des données à caractère personnel (CNDP) au centre du dispositif de contrôle et de sanction.

Les définitions clés

L'article premier de la loi définit les notions centrales :

Le même article précise que la CNDP, instituée à l'article 27, est considérée comme destinataire des données. Elle a été officiellement mise en place par la Décision n° 3.62.10 du Premier Ministre du 31 août 2010.

Les obligations des responsables de traitement

Le droit à l'information lors de la collecte

L'article 5 impose une information préalable : *« Toute personne sollicitée directement, en vue d'une collecte de ses données personnelles, doit être préalablement informée de manière expresse, précise et non équivoque par le responsable du traitement ou son représentant »*, sauf si elle en a déjà eu connaissance. Cette information porte notamment sur la finalité du traitement, le caractère obligatoire ou facultatif des réponses, les destinataires et les droits de la personne concernée.

La déclaration préalable et l'autorisation

L'article 13 prévoit que le traitement doit faire l'objet d'une déclaration préalable auprès de la CNDP, qui comporte *« l'engagement que le traitement sera effectué conformément aux dispositions de la présente loi »*. Cette déclaration permet à la Commission d'exercer ses compétences de contrôle et d'assurer la publicité du traitement.

L'article 12 (cité en article lié) précise que certains traitements requièrent une autorisation préalable, notamment ceux portant sur les données sensibles.

L'article 20 permet à la CNDP de soumettre un traitement déclaré au régime d'autorisation si elle estime qu'il présente *« des dangers manifestes pour le respect et la protection de la vie privée et des libertés et droits fondamentaux des personnes »*. Sa décision motivée est notifiée au déclarant dans les huit jours suivant le dépôt.

Les modalités de saisine de la CNDP

L'article 24 du décret d'application fixe les voies de saisine : lettre recommandée, remise au secrétariat contre reçu, ou voie électronique avec accusé de réception. Il fixe également les délais de la CNDP :

L'article 26 du décret précise que la CNDP délivre le récépissé lorsque la déclaration satisfait aux prescriptions de la loi, et peut le faire par voie électronique.

Le droit de rectification

L'article 40 du décret d'application organise le droit de rectification : la personne concernée peut s'adresser directement au responsable du traitement ou à la CNDP. Le texte de la loi précise que le responsable doit procéder aux rectifications *« sans frais pour le demandeur et ce, dans un délai franc de dix jours »*. En cas de refus ou de non-réponse, la personne peut saisir la CNDP, qui charge l'un de ses membres d'investiguer.

Les transferts vers l'étranger

L'article 46 du décret d'application énumère les informations requises pour une demande de transfert vers un pays offrant un niveau de protection suffisant : identité des parties, description du fichier, catégories de données, personnes concernées, but du traitement, mode et fréquence des transferts, date du premier transfert.

L'article 48 du même décret impose, lorsque le transfert requiert une autorisation expresse, de préciser *« les mesures ou le dispositif destinés à garantir un niveau de protection suffisant de la vie privée ainsi que des libertés et droits fondamentaux des personnes »*.

Le rôle de la CNDP

La CNDP exerce plusieurs missions :

La CNDP s'inscrit dans un cadre international : elle est adossée à la Convention 108 du Conseil de l'Europe et à son Protocole additionnel, ainsi qu'au RGPD européen et à la Convention de Malabo, comme l'indique son site institutionnel.

Les sanctions

La loi prévoit des sanctions pénales, dont les montants et durées sont fixés par les articles suivants :

Ces deux articles sont les seuls dont les montants ont pu être vérifiés dans les sources consultées. D'autres infractions sont prévues par la loi (traitement sans déclaration, non-respect des droits de la personne, transfert non autorisé), mais leurs peines exactes doivent être vérifiées dans le texte intégral.

La mise en œuvre concrète

La loi 09-08 est appliquée dans de nombreux secteurs :

Les perspectives d'évolution

Le CESE, dans son avis sur l'intelligence artificielle, recommande de *« réviser la loi 09-08 relative à la protection des données personnelles afin qu'elle intègre valablement les exigences des données utilisées et générées par l'IA, tout en garantissant sa conformité avec les normes internationales »*.

Synthèse opérationnelle

Pour un responsable de traitement, les obligations essentielles sont :

  1. Informer les personnes concernées de manière expresse, précise et non équivoque (article 5).
  2. Déclarer les traitements auprès de la CNDP, ou demander une autorisation préalable pour les données sensibles (articles 12 et 13).
  3. Garantir les droits d'accès, de rectification et d'opposition (délai franc de dix jours pour la rectification).
  4. Sécuriser les traitements (articles 23 et 24), sous peine des sanctions de l'article 58.
  5. Obtenir une autorisation de la CNDP pour tout transfert de données vers l'étranger (articles 46 et 48 du décret d'application).
  6. Ne pas entraver les contrôles de la CNDP, sous peine des sanctions de l'article 62.

L'autorité compétente est la CNDP, qui peut être saisie par les personnes concernées et dispose de pouvoirs de contrôle et de sanction.

Sources

Voulez-vous que je détaille l'un de ces points, par exemple les conditions de l'autorisation préalable pour les données sensibles ou les modalités pratiques de déclaration auprès de la CNDP ?

_⚠️ Ces informations sont fournies à titre indicatif et ne constituent pas un conseil juridique. Pour votre situation précise, consultez le texte officiel ou un professionnel du droit._


Guide généré par TARS à partir des textes officiels marocains et mis à jour au fil de la veille réglementaire. Il ne constitue pas un avis juridique. Pour une réponse à votre situation précise, avec les textes et la jurisprudence à l'appui, utilisez l'assistant TARS : tars.ma.