Loi 09-08 et CNDP : les obligations d’un site web au Maroc

Loi 09-08 et CNDP : les obligations d’un site web au Maroc

Formulaire de contact, newsletter, espace client, statistiques de visite : presque tous les sites collectent des données personnelles.

Au Maroc, ces traitements relèvent de la loi 09-08 et du contrôle de la CNDP. Voici les obligations essentielles pour votre site.

Demande de devis
Services concernés (facultatif)

✓ Devis gratuit · ✓ Réponse sous 24 h ouvrées · ✓ 5/5 sur Google (31 avis)

Publié le · Par l’équipe IT LABS PRO

Dès que votre site collecte un nom, un e-mail ou un numéro de téléphone, il traite des données personnelles. Au Maroc, la loi n° 09-08 relative à la protection des personnes physiques à l’égard du traitement des données à caractère personnel encadre ces traitements, et la CNDP (Commission Nationale de contrôle de la protection des Données à caractère Personnel) veille à son application. Voici ce que cela implique concrètement pour un site web. Cet article est une présentation générale : pour votre situation précise, référez-vous aux publications de la CNDP ou à un conseil juridique.

Qu’est-ce qu’une donnée personnelle ?

Une donnée personnelle est toute information qui permet d’identifier une personne physique, directement ou indirectement : nom, adresse e-mail, numéro de téléphone, adresse postale, mais aussi une adresse IP ou un identifiant de cookie dans certains cas. Un site vitrine avec un simple formulaire de contact est donc concerné.

Les traitements courants sur un site web

Obligation n°1 : déclarer ou faire autoriser vos traitements

La loi 09-08 organise la conformité autour de formalités préalables auprès de la CNDP : avant de mettre en œuvre un traitement de données personnelles, le responsable doit, selon les cas, le déclarer ou obtenir une autorisation. La CNDP met à disposition des formulaires et des procédures de notification en ligne, dont des formulaires de déclaration préalable normale et de déclaration simplifiée selon la nature du traitement. Consultez la rubrique « Formalités » du site de la CNDP pour identifier la démarche adaptée à chacun de vos traitements.

Obligation n°2 : informer les personnes

Les internautes doivent savoir qui collecte leurs données, pourquoi, à qui elles sont transmises, combien de temps elles sont conservées et comment exercer leurs droits. En pratique :

Obligation n°3 : recueillir le consentement quand il est requis

Pour certains usages, notamment la prospection commerciale par voie électronique ou le dépôt de cookies qui impliquent des données personnelles, le consentement de l’internaute doit être recueilli. Selon les lignes directrices de la CNDP sur la conformité des sites web, un site qui utilise de tels cookies doit obtenir le consentement avant de les déposer, préciser leur finalité et expliquer comment s’y opposer. Une bannière de cookies claire, avec la possibilité de refuser, répond à cette exigence.

Obligation n°4 : respecter les droits des personnes

Les personnes concernées disposent notamment d’un droit d’accès, de rectification et d’opposition. Indiquez comment les exercer (une adresse e-mail dédiée par exemple) et organisez-vous pour répondre dans des délais raisonnables.

Obligation n°5 : sécuriser les données

Le responsable du traitement doit prendre les mesures nécessaires pour protéger les données contre la perte, l’accès non autorisé ou la divulgation. Pour un site web :

Checklist de conformité pour votre site

  1. Recensez les données collectées par votre site (formulaires, comptes, cookies, outils tiers).
  2. Pour chaque traitement, identifiez la formalité à effectuer auprès de la CNDP.
  3. Rédigez ou mettez à jour votre politique de confidentialité et vos mentions légales.
  4. Ajoutez une mention d’information sous chaque formulaire.
  5. Mettez en place une gestion du consentement pour les cookies concernés.
  6. Prévoyez une adresse ou un moyen pour exercer les droits.
  7. Vérifiez la sécurité : HTTPS, mises à jour, accès, sauvegardes.
  8. Documentez vos choix et revoyez-les à chaque évolution du site.

Le cas des sites e-commerce

Une boutique en ligne traite davantage de données : identité, adresses de livraison, historique de commandes, parfois données de paiement. Les données de carte bancaire ne doivent jamais être stockées sur votre site : elles sont gérées par la passerelle de paiement. Voir nos guides du paiement en ligne au Maroc et du site e-commerce au Maroc.

Et vos outils internes ?

La loi s’applique aussi aux fichiers de prospects, aux CRM et aux logiciels de gestion qui contiennent des données de clients ou de salariés. Si vous mettez en place un CRM ou une application de gestion, intégrez ces règles dès la conception : droits d’accès, durées de conservation, journalisation des accès sensibles.

Exemple de mention sous un formulaire de contact

Voici un exemple de mention courte, à adapter à votre situation et à compléter par votre politique de confidentialité :

« Les informations recueillies via ce formulaire sont destinées à [nom de l’entreprise] pour répondre à votre demande. Elles sont conservées [durée] et ne sont pas transmises à des tiers. Conformément à la loi 09-08, vous disposez d’un droit d’accès, de rectification et d’opposition, que vous pouvez exercer à l’adresse [e-mail]. »

Questions fréquentes

Un simple site vitrine est-il concerné par la loi 09-08 ?

Oui, dès qu’il collecte des données personnelles, par exemple via un formulaire de contact ou des outils de statistiques qui traitent des identifiants.

Où trouver les formulaires de la CNDP ?

Sur le site officiel de la CNDP, dans les rubriques consacrées aux formalités et aux procédures de notification.

Faut-il une bannière de cookies au Maroc ?

Si votre site dépose des cookies impliquant des données personnelles (publicité, certains outils de mesure), les lignes directrices de la CNDP prévoient de recueillir le consentement avant leur dépôt, d’en préciser la finalité et d’expliquer comment s’y opposer.

En résumé

Tout site qui collecte des données personnelles doit effectuer les formalités auprès de la CNDP, informer clairement les internautes, recueillir leur consentement quand c’est nécessaire, respecter leurs droits et sécuriser les données. IT LABS PRO intègre ces exigences techniques (formulaires, mentions, gestion des cookies, sécurité) dans les sites qu’elle réalise : découvrez notre offre de création de site web au Maroc.

Sources