Chez Agilion Quality, nous accompagnons les entreprises dans l’obtention de certifications, l’amélioration de la conformité et le renforcement de leur performance grâce à un accompagnement expert, des formations professionnelles et des solutions adaptées en systèmes de management.

Contactez-nous
Guide juridique · 2026

Loi 09-08 Maroc : Guide de Conformité pour les Entreprises

Déclaration à la CNDP, sanctions encourues et articulation avec ISO 27001 : ce que chaque entreprise marocaine doit savoir sur la Loi 09-08 Maroc en 2026.

Loi 09-08 au Maroc - guide de conformité CNDP pour les entreprises 2026 par Agilion Quality

Loi 09-08 Maroc : qu'est-ce que ce texte concrètement

La Loi 09-08 Maroc relative à la protection des personnes physiques à l'égard du traitement des données à caractère personnel a été promulguée par le dahir n° 1-09-15 du 18 février 2009, complété par le décret d'application n° 2-09-165 du 21 mai 2009. Le texte s'inspire de la directive européenne 95/46/CE, antérieure au RGPD, ce qui explique certaines spécificités marocaines : maintien d'une formalité préalable obligatoire (déclaration ou autorisation) et absence d'obligation générale de désigner un DPO.

L'autorité chargée d'appliquer la Loi 09-08 Maroc est la Commission Nationale de contrôle de la protection des Données à caractère Personnel (CNDP), autorité administrative indépendante basée à Rabat, composée de sept membres. Elle informe, conseille, instruit les déclarations et demandes d'autorisation, contrôle sur pièces et sur place, et peut prononcer des sanctions ou saisir la justice.

À noter : un projet de réforme visant à rapprocher la Loi 09-08 du RGPD (bases légales, accountability, niveaux de sanctions) est en discussion depuis plusieurs années, mais aucun texte définitif n'était adopté à la date de rédaction de cet article. La Loi 09-08 reste le texte en vigueur et la CNDP en applique activement les dispositions.

Loi 09-08 Maroc : qui est concerné par cette obligation

Toute entreprise marocaine

Dès qu'un CRM, un fichier RH, une liste de prospects Excel ou un système de vidéosurveillance traite des données personnelles, l'entreprise est soumise à la Loi 09-08 Maroc — quel que soit son secteur ou sa taille.

Entreprises étrangères actives au Maroc

Toute structure traitant des données personnelles sur le territoire marocain, ou utilisant des moyens situés au Maroc pour ce traitement, entre dans le champ d'application territorial de la loi.

Exportateurs et prestataires UE

Une entreprise marocaine vendant à des clients européens ou traitant des données de salariés basés en France peut être soumise simultanément à la Loi 09-08 Maroc et au RGPD.

Loi 09-08 Maroc : 2 régimes de formalité auprès de la CNDP

La Loi 09-08 Maroc soumet la quasi-totalité des traitements de données personnelles à une formalité préalable auprès de la CNDP, avant leur mise en œuvre. Deux régimes distincts coexistent, et les confondre est l'erreur la plus fréquente des entreprises marocaines.

RégimeTraitements concernésParticularité
Déclaration préalable (art. 13)Traitements courants non sensibles : CRM, paie, gestion clients/fournisseursRégime de droit commun, récépissé théoriquement sous 24h (délai pratique variable)
Autorisation préalable (art. 12)Données sensibles (santé, opinions politiques/religieuses, origine), biométrie, géolocalisation, vidéosurveillance spécifique, transferts internationaux hors pays adéquatsInstruction au fond par la CNDP, délai plus long, décision explicite requise
Transferts internationaux : le transfert de données hors du Maroc (hébergement cloud, SaaS étranger) est interdit par défaut, sauf vers un pays reconnu comme offrant un niveau de protection adéquat (Union européenne, Suisse, Canada notamment) ou moyennant une autorisation CNDP appuyée sur des garanties suffisantes (clauses contractuelles types, règles internes d'entreprise).

Loi 09-08 Maroc : les sanctions encourues en cas de non-conformité

La Loi 09-08 Maroc prévoit trois niveaux de sanctions cumulables selon la gravité de l'infraction constatée par la CNDP.

NiveauNatureExemples
AdministratifAvertissement, mise en demeure, suspension du traitement, retrait d'autorisationAbsence de déclaration, mesures de sécurité insuffisantes
Pénal (personne physique)Amende et/ou emprisonnement, le dirigeant pouvant être poursuivi personnellementAmendes généralement comprises entre 10 000 et 300 000 DH selon la nature de l'infraction, peines pouvant aller jusqu'à 2 ans dans les cas les plus graves
Pénal (personne morale)Amendes doublées par rapport à la personne physiqueRécidive : sanctions portées au double
Important : les montants et durées exacts varient selon l'article et la nature précise de l'infraction (défaut de déclaration, collecte déloyale, absence de sécurité, transfert illicite, obstruction au contrôle CNDP). La liste complète des infractions et sanctions est publiée par la CNDP elle-même. Cet article a une vocation informative et ne remplace pas une analyse juridique de votre situation spécifique.

Loi 09-08 Maroc : articulation avec la norme ISO 27001

La Loi 09-08 Maroc impose aux responsables de traitement de mettre en œuvre des mesures de sécurité techniques et organisationnelles appropriées pour protéger les données personnelles — sans toutefois définir précisément ces mesures dans le texte de loi. C'est là que la norme ISO 27001, référentiel international de management de la sécurité de l'information (SMSI), devient un outil pertinent.

Ce qu'ISO 27001 apporte

Une méthodologie structurée d'analyse des risques, de contrôles de sécurité et d'amélioration continue qui démontre concrètement les "mesures de sécurité appropriées" attendues par la Loi 09-08 Maroc.

Ce qu'ISO 27001 ne remplace pas

La certification ISO 27001 n'équivaut pas à la conformité légale : la déclaration ou l'autorisation CNDP reste une obligation distincte, indépendante de toute certification.

Une base commune utile

La cartographie des traitements et l'analyse de risques exigées par ISO 27001 recoupent largement le travail nécessaire pour documenter une déclaration CNDP complète et cohérente.

Pour les entreprises qui traitent des volumes importants de données sensibles ou qui répondent à des appels d'offres exigeant un niveau de sécurité démontrable, une démarche de certification ISO 27001 menée en parallèle de la mise en conformité CNDP permet de traiter les deux sujets avec une seule cartographie des risques, plutôt que deux chantiers cloisonnés.

Loi 09-08 Maroc en 6 étapes de mise en conformité

1

Cartographie des traitements

Recenser tous les traitements de données personnelles existants : CRM, paie, vidéosurveillance, formulaires web, fichiers prospects, et identifier leur base légale.

2

Qualification du régime applicable

Déterminer pour chaque traitement s'il relève de la déclaration préalable ou de l'autorisation préalable auprès de la CNDP.

3

Dépôt des formalités CNDP

Constitution et dépôt des dossiers de déclaration ou de demande d'autorisation via le portail officiel de la CNDP.

4

Politique de confidentialité et information des personnes

Rédaction ou mise à jour des mentions légales et de la politique de confidentialité informant les personnes concernées de leurs droits.

5

Mesures de sécurité techniques et organisationnelles

Mise en place de contrôles d'accès, chiffrement, sauvegardes et procédures internes — le cas échéant en s'appuyant sur un référentiel comme ISO 27001.

6

Formation et gouvernance continue

Sensibilisation des équipes manipulant des données personnelles et désignation d'un référent interne pour maintenir la conformité dans la durée.

Loi 09-08 Maroc : questions fréquentes

Toute entreprise marocaine doit-elle déclarer ses traitements à la CNDP ?

Oui, dès lors qu'elle traite des données à caractère personnel (clients, salariés, prospects) sur le territoire marocain ou par des moyens situés au Maroc. La quasi-totalité des traitements courants relèvent au minimum du régime de déclaration préalable prévu par la Loi 09-08 Maroc, quelle que soit la taille de l'entreprise.

La déclaration CNDP est-elle payante ?

Non, le dépôt d'une déclaration ou d'une demande d'autorisation auprès de la CNDP est gratuit. Les coûts éventuels concernent uniquement l'accompagnement conseil pour la cartographie des traitements, la rédaction des dossiers et la mise en conformité technique et organisationnelle, si l'entreprise choisit de se faire accompagner.

Quelle est la différence entre la Loi 09-08 Maroc et le RGPD européen ?

La Loi 09-08 Maroc est antérieure au RGPD et s'inspire d'une directive européenne de 1995. Elle maintient une obligation de déclaration/autorisation préalable que le RGPD a supprimée, n'impose pas de désignation généralisée d'un DPO, et prévoit des niveaux de sanctions différents. Une entreprise marocaine travaillant avec des clients européens peut être soumise aux deux textes simultanément.

La certification ISO 27001 suffit-elle à être conforme à la Loi 09-08 ?

Non. ISO 27001 est un référentiel de sécurité de l'information qui aide à démontrer des mesures de sécurité appropriées, mais il ne remplace pas les formalités légales obligatoires (déclaration ou autorisation CNDP) prévues par la Loi 09-08 Maroc. Les deux démarches sont complémentaires, pas substituables l'une à l'autre.

Que risque le dirigeant en cas de non-conformité ?

Le dirigeant, en tant que personne physique, peut être poursuivi personnellement en cas d'infraction grave à la Loi 09-08 Maroc, avec des amendes et, dans les cas les plus sérieux, des peines d'emprisonnement. Pour la personne morale, les amendes sont généralement doublées. La CNDP privilégie l'avertissement et la mise en demeure avant toute saisine pénale, mais son niveau de contrôle s'est nettement renforcé depuis 2024.

Peut-on héberger ses données sur un cloud étranger comme AWS ou Azure ?

Le transfert de données personnelles hors du Maroc est interdit par défaut sous la Loi 09-08 Maroc, sauf vers un pays reconnu comme offrant un niveau de protection adéquat, ou moyennant une autorisation CNDP appuyée sur des garanties contractuelles suffisantes. Choisir une région d'hébergement cloud jugée adéquate (Union européenne notamment) simplifie généralement la conformité.

Loi 09-08 Maroc : mettez votre entreprise en conformité avec Agilion Quality

Cartographie des traitements, préparation des dossiers CNDP et articulation avec une démarche ISO 27001 : parlons de votre situation.

Loi 09-08 Maroc : ce qu'il faut retenir

La Loi 09-08 Maroc concerne la quasi-totalité des entreprises marocaines, dès qu'un CRM, un fichier RH ou un système de vidéosurveillance traite des données personnelles. Le contrôle de la CNDP s'est nettement renforcé depuis 2024, et les sanctions encourues, tant administratives que pénales, ne sont plus théoriques. Une démarche ISO 27001 bien menée peut constituer un socle utile pour démontrer les mesures de sécurité attendues, sans se substituer aux formalités légales obligatoires.

Pour aller plus loin, découvrez notre accompagnement à la certification ISO 27001 au Maroc, nos formations professionnelles pour sensibiliser vos équipes, et notre cabinet de conseil ISO au Maroc.

Cet article a une vocation informative et ne constitue pas un avis juridique. Pour l'analyse de votre situation spécifique, il est recommandé de consulter un avocat spécialisé ou de vous référer directement au portail officiel de la CNDP.

Sources : CNDP — Loi 09-08 · Dahir n° 1-09-15 du 18 février 2009 · Décret d'application n° 2-09-165 du 21 mai 2009.