Publié le · Par l’équipe IT LABS PRO
Dès que votre site collecte un nom, un e-mail ou un numéro de téléphone, il traite des données personnelles. Au Maroc, la loi n° 09-08 relative à la protection des personnes physiques à l’égard du traitement des données à caractère personnel encadre ces traitements, et la CNDP (Commission Nationale de contrôle de la protection des Données à caractère Personnel) veille à son application. Voici ce que cela implique concrètement pour un site web. Cet article est une présentation générale : pour votre situation précise, référez-vous aux publications de la CNDP ou à un conseil juridique.
Qu’est-ce qu’une donnée personnelle ?
Une donnée personnelle est toute information qui permet d’identifier une personne physique, directement ou indirectement : nom, adresse e-mail, numéro de téléphone, adresse postale, mais aussi une adresse IP ou un identifiant de cookie dans certains cas. Un site vitrine avec un simple formulaire de contact est donc concerné.
Les traitements courants sur un site web
- Formulaires de contact et de devis ;
- Inscription à une newsletter ;
- Création de compte client et commandes en ligne ;
- Statistiques de visite et outils de mesure d’audience ;
- Cookies publicitaires et outils de reciblage ;
- Candidatures reçues via le site.
Obligation n°1 : déclarer ou faire autoriser vos traitements
La loi 09-08 organise la conformité autour de formalités préalables auprès de la CNDP : avant de mettre en œuvre un traitement de données personnelles, le responsable doit, selon les cas, le déclarer ou obtenir une autorisation. La CNDP met à disposition des formulaires et des procédures de notification en ligne, dont des formulaires de déclaration préalable normale et de déclaration simplifiée selon la nature du traitement. Consultez la rubrique « Formalités » du site de la CNDP pour identifier la démarche adaptée à chacun de vos traitements.
Obligation n°2 : informer les personnes
Les internautes doivent savoir qui collecte leurs données, pourquoi, à qui elles sont transmises, combien de temps elles sont conservées et comment exercer leurs droits. En pratique :
- une page « Politique de confidentialité » complète, accessible depuis toutes les pages ;
- une mention courte à chaque point de collecte (sous le formulaire, à l’inscription) qui résume l’essentiel et renvoie vers la politique complète ;
- les mentions légales du site, qui identifient l’éditeur.
Obligation n°3 : recueillir le consentement quand il est requis
Pour certains usages, notamment la prospection commerciale par voie électronique ou le dépôt de cookies qui impliquent des données personnelles, le consentement de l’internaute doit être recueilli. Selon les lignes directrices de la CNDP sur la conformité des sites web, un site qui utilise de tels cookies doit obtenir le consentement avant de les déposer, préciser leur finalité et expliquer comment s’y opposer. Une bannière de cookies claire, avec la possibilité de refuser, répond à cette exigence.
Obligation n°4 : respecter les droits des personnes
Les personnes concernées disposent notamment d’un droit d’accès, de rectification et d’opposition. Indiquez comment les exercer (une adresse e-mail dédiée par exemple) et organisez-vous pour répondre dans des délais raisonnables.
Obligation n°5 : sécuriser les données
Le responsable du traitement doit prendre les mesures nécessaires pour protéger les données contre la perte, l’accès non autorisé ou la divulgation. Pour un site web :
- site entièrement en HTTPS ;
- mises à jour de sécurité régulières du site et de ses extensions ;
- accès à l’administration protégés par des mots de passe robustes ;
- sauvegardes régulières ;
- données limitées au strict nécessaire, conservées pour une durée justifiée ;
- vigilance sur les transferts de données vers l’étranger (hébergement, outils tiers), qui obéissent à des règles spécifiques.
Checklist de conformité pour votre site
- Recensez les données collectées par votre site (formulaires, comptes, cookies, outils tiers).
- Pour chaque traitement, identifiez la formalité à effectuer auprès de la CNDP.
- Rédigez ou mettez à jour votre politique de confidentialité et vos mentions légales.
- Ajoutez une mention d’information sous chaque formulaire.
- Mettez en place une gestion du consentement pour les cookies concernés.
- Prévoyez une adresse ou un moyen pour exercer les droits.
- Vérifiez la sécurité : HTTPS, mises à jour, accès, sauvegardes.
- Documentez vos choix et revoyez-les à chaque évolution du site.
Le cas des sites e-commerce
Une boutique en ligne traite davantage de données : identité, adresses de livraison, historique de commandes, parfois données de paiement. Les données de carte bancaire ne doivent jamais être stockées sur votre site : elles sont gérées par la passerelle de paiement. Voir nos guides du paiement en ligne au Maroc et du site e-commerce au Maroc.
Et vos outils internes ?
La loi s’applique aussi aux fichiers de prospects, aux CRM et aux logiciels de gestion qui contiennent des données de clients ou de salariés. Si vous mettez en place un CRM ou une application de gestion, intégrez ces règles dès la conception : droits d’accès, durées de conservation, journalisation des accès sensibles.
Exemple de mention sous un formulaire de contact
Voici un exemple de mention courte, à adapter à votre situation et à compléter par votre politique de confidentialité :
« Les informations recueillies via ce formulaire sont destinées à [nom de l’entreprise] pour répondre à votre demande. Elles sont conservées [durée] et ne sont pas transmises à des tiers. Conformément à la loi 09-08, vous disposez d’un droit d’accès, de rectification et d’opposition, que vous pouvez exercer à l’adresse [e-mail]. »
Questions fréquentes
Un simple site vitrine est-il concerné par la loi 09-08 ?
Oui, dès qu’il collecte des données personnelles, par exemple via un formulaire de contact ou des outils de statistiques qui traitent des identifiants.
Où trouver les formulaires de la CNDP ?
Sur le site officiel de la CNDP, dans les rubriques consacrées aux formalités et aux procédures de notification.
Faut-il une bannière de cookies au Maroc ?
Si votre site dépose des cookies impliquant des données personnelles (publicité, certains outils de mesure), les lignes directrices de la CNDP prévoient de recueillir le consentement avant leur dépôt, d’en préciser la finalité et d’expliquer comment s’y opposer.
En résumé
Tout site qui collecte des données personnelles doit effectuer les formalités auprès de la CNDP, informer clairement les internautes, recueillir leur consentement quand c’est nécessaire, respecter leurs droits et sécuriser les données. IT LABS PRO intègre ces exigences techniques (formulaires, mentions, gestion des cookies, sécurité) dans les sites qu’elle réalise : découvrez notre offre de création de site web au Maroc.
