Chez Agilion Quality, nous accompagnons les entreprises dans l’obtention de certifications, l’amélioration de la conformité et le renforcement de leur performance grâce à un accompagnement expert, des formations professionnelles et des solutions adaptées en systèmes de management.

Contactez-nous
Guide conformité · 2026

RGPD Offshoring Maroc : Guide pour les Centres d'Appels Marocains

Comment les BPO marocains doivent structurer la protection des données de leurs clients européens dans le cadre du RGPD offshoring Maroc.

RGPD Offshoring Maroc - guide pour les centres d'appels marocains par Agilion Quality

RGPD Offshoring Maroc : pourquoi le RGPD s'applique aux centres d'appels marocains

Le RGPD offshoring Maroc concerne directement les centres d'appels, BPO et ITO marocains qui traitent des données de résidents européens pour le compte de donneurs d'ordre français, allemands ou plus largement européens. L'article 3 du RGPD prévoit une portée extraterritoriale : toute entreprise établie hors de l'Union européenne qui traite des données de personnes se trouvant en Europe est soumise au règlement, dès lors qu'elle leur offre des biens ou services, ou qu'elle suit leur comportement en ligne.

Concrètement, un opérateur marocain n'a pas besoin d'avoir une présence physique en Europe pour être concerné : il suffit qu'il traite, pour le compte de son client européen, des données de clients ou prospects situés dans l'UE — ce qui est précisément le cas de la quasi-totalité des centres d'appels et BPO marocains travaillant pour des donneurs d'ordre français.

RGPD Offshoring Maroc : le Maroc n'est pas un pays adéquat

Point clé : à ce jour, aucun pays africain, y compris le Maroc, n'a été formellement reconnu par la Commission européenne comme offrant un niveau de protection adéquat au sens du RGPD. Le Maroc a néanmoins adhéré à la Convention 108+ du Conseil de l'Europe, aux côtés de Maurice, du Sénégal, de la Tunisie et du Cap-Vert — un signal positif de rapprochement, mais qui ne constitue pas une décision d'adéquation formelle de l'UE.

Le RGPD offshoring Maroc implique donc que tout transfert de données personnelles depuis l'Union européenne vers un centre d'appels ou BPO marocain nécessite des garanties supplémentaires — sans décision d'adéquation, le transfert brut de données vers le Maroc n'est pas autorisé par défaut.

RGPD Offshoring Maroc : les mécanismes de transfert

Clauses Contractuelles Types (CCT/SCC)

Modèles de contrats adoptés par la Commission européenne, encadrant les obligations de l'exportateur et de l'importateur de données. C'est le mécanisme le plus courant pour les relations BPO.

Binding Corporate Rules (BCR)

Règles d'entreprise contraignantes permettant à un groupe multinational d'encadrer juridiquement ses transferts intra-groupe hors UE, via une démarche de conformité globale.

Codes de conduite sectoriels

Adoptés par des associations professionnelles et validés par les autorités compétentes, encore peu répandus pour le secteur BPO marocain à ce jour.

RGPD Offshoring Maroc : le contrat de sous-traitance (DPA)

Le RGPD offshoring Maroc impose, via l'article 28 du règlement, la signature d'un contrat de sous-traitance (Data Processing Agreement, DPA) entre le donneur d'ordre européen et le centre d'appels marocain. Ce contrat doit intégrer six clauses essentielles.

ClauseContenu attendu
FinalitésDéfinition précise des finalités, bases légales et catégories de données traitées, avec instructions documentées du donneur d'ordre
SécuritéMesures techniques et organisationnelles contractualisées (chiffrement, contrôle d'accès, journalisation)
Droits des personnesModalités d'exercice des droits (accès, rectification, effacement) dans un délai de 30 jours
Transferts hors UEIntégration des Clauses Contractuelles Types et des mesures complémentaires appropriées
ConservationDurées de conservation par finalité et modalités d'archivage/purge
RéversibilitéExport des données dans un format interopérable, suppression irréversible et certificat d'effacement en fin de contrat

RGPD Offshoring Maroc : responsable de traitement ou sous-traitant

Le RGPD offshoring Maroc distingue deux statuts aux obligations différentes. Dans l'immense majorité des relations BPO, le centre d'appels marocain agit en tant que sous-traitant (article 28 RGPD) : il traite les données selon les instructions documentées de son client européen, qui reste le responsable de traitement au sens de l'article 24. Cette distinction conditionne directement la nature des obligations : le sous-traitant doit notamment tenir un registre de ses activités de traitement, notifier toute violation de données à son client sans délai injustifié, et ne pas recourir à un sous-traitant ultérieur sans autorisation préalable écrite.

RGPD Offshoring Maroc : sanctions encourues

Niveau de sanction : les amendes administratives RGPD peuvent atteindre jusqu'à 10 millions d'euros ou 2% du chiffre d'affaires annuel mondial de l'exercice précédent (le montant le plus élevé étant retenu), voire davantage pour les manquements les plus graves. Ces sanctions s'ajoutent, le cas échéant, aux sanctions prévues par la loi marocaine 09-08 si le traitement implique également des obligations locales de déclaration CNDP.

Au-delà du risque financier direct, un centre d'appels marocain non conforme s'expose surtout à un risque commercial : la perte de confiance — et souvent de contrat — d'un donneur d'ordre européen qui ne peut démontrer sa propre conformité en cas de contrôle par son autorité de protection des données.

RGPD Offshoring Maroc : comment ISO 27001 renforce la crédibilité

Le RGPD offshoring Maroc exige des mesures de sécurité techniques et organisationnelles démontrables, sans imposer un référentiel de sécurité particulier. C'est précisément ce que permet de prouver une certification ISO 27001 : un système de management de la sécurité de l'information structuré, avec analyse des risques et contrôles documentés, constitue l'une des preuves les plus crédibles vis-à-vis d'un donneur d'ordre européen exigeant.

Pour approfondir la démarche, découvrez notre guide dédié à la certification ISO 27001 au Maroc, ainsi que notre guide sur la Loi 09-08 et la conformité CNDP pour la partie réglementation marocaine.

RGPD Offshoring Maroc : questions fréquentes

Un centre d'appels marocain doit-il désigner un DPO ?

Cela dépend de la nature et du volume des traitements effectués. Le RGPD impose la désignation d'un délégué à la protection des données dans certains cas précis (surveillance à grande échelle, traitement de données sensibles à grande échelle). Une analyse au cas par cas de l'activité du centre d'appels reste nécessaire pour trancher cette question.

Les Clauses Contractuelles Types suffisent-elles à elles seules ?

Pas nécessairement. Il incombe à l'exportateur et à l'importateur de données d'évaluer si le niveau de protection effectif permet réellement de respecter les garanties fournies par les CCT. À défaut, des mesures complémentaires (chiffrement, pseudonymisation, durées de conservation réduites) doivent être ajoutées au contrat.

Le RGPD et la Loi 09-08 s'appliquent-ils simultanément à un centre d'appels marocain ?

Oui, potentiellement. Le RGPD s'applique du fait du traitement de données de résidents européens, tandis que la Loi 09-08 et la CNDP encadrent le traitement des données personnelles réalisé sur le territoire marocain. Un centre d'appels marocain peut donc être soumis aux deux cadres simultanément, ce qui justifie un programme de conformité traitant les deux sujets ensemble.

Que se passe-t-il en cas de violation de données chez le sous-traitant marocain ?

En tant que sous-traitant au sens de l'article 28 du RGPD, le centre d'appels marocain doit notifier toute violation de données à son client européen (responsable de traitement) sans délai injustifié. C'est ensuite au responsable de traitement qu'il incombe de notifier, le cas échéant, l'autorité de contrôle compétente et les personnes concernées.

L'adhésion du Maroc à la Convention 108+ équivaut-elle à une adéquation RGPD ?

Non. La Convention 108+ du Conseil de l'Europe est un instrument international distinct qui témoigne d'une convergence réglementaire, mais elle ne constitue pas une décision d'adéquation formelle prise par la Commission européenne. Les transferts de données depuis l'UE vers le Maroc continuent donc de nécessiter des garanties supplémentaires comme les CCT.

RGPD Offshoring Maroc : sécurisons ensemble vos contrats clients européens

Rédaction de DPA conformes, mise en place de Clauses Contractuelles Types et accompagnement ISO 27001 : parlons de votre activité BPO.

RGPD Offshoring Maroc : ce qu'il faut retenir

Le RGPD offshoring Maroc s'applique de plein droit à tout centre d'appels ou BPO marocain traitant des données de résidents européens, indépendamment de sa localisation. En l'absence de statut d'adéquation pour le Maroc, un DPA solide intégrant des Clauses Contractuelles Types reste le socle contractuel indispensable, complété idéalement par une certification ISO 27001 pour démontrer concrètement les mesures de sécurité attendues par les donneurs d'ordre européens les plus exigeants.

Pour aller plus loin, découvrez notre guide sur la certification ISO 27001, notre guide sur la Loi 09-08 et la conformité CNDP, ainsi que notre cabinet de conseil ISO au Maroc.

Cet article a une vocation informative et ne constitue pas un avis juridique. Pour l'analyse de votre situation contractuelle spécifique, il est recommandé de consulter un avocat spécialisé en protection des données.

Sources : Règlement (UE) 2016/679 (RGPD) · Commission européenne — Décisions d'adéquation · Loi n°09-08 relative à la protection des données à caractère personnel.