Chez Agilion Quality, nous accompagnons les entreprises dans l’obtention de certifications, l’amélioration de la conformité et le renforcement de leur performance grâce à un accompagnement expert, des formations professionnelles et des solutions adaptées en systèmes de management.

Contactez-nous
Actualité · 2026

Autorisation CNDP : Nouvelles Sanctions, Ce Qu'il Faut Savoir

Point sur l'application de la loi 09-08 et les contrôles récents menés par la CNDP auprès des entreprises marocaines.

Autorisation CNDP : la fin de la phase de sensibilisation, un tournant depuis 2025

L'autorisation CNDP devient un enjeu de plus en plus concret pour les entreprises marocaines, dans le sillage du changement de posture assumé par la Commission Nationale de contrôle de la protection des Données à caractère Personnel. Après quinze ans à privilégier la sensibilisation plutôt que la répression depuis l'entrée en vigueur de la loi 09-08 en 2011, la CNDP a officiellement mis fin à cette phase de pédagogie en février 2025. Depuis, l'autorité applique activement le texte, avec des campagnes de contrôle sectoriel ciblées et des échéances strictes de mise en conformité, un signal clair envoyé à l'ensemble des entreprises opérant au Maroc.

Pour aller plus loin, consultez notre page sur l'accompagnement à la certification ISO 27001 et notre guide ISO 27001 pour les PME IT au Maroc.

Autorisation CNDP : la différence essentielle avec la simple déclaration

Toutes les formalités auprès de la Commission ne se valent pas. Pour la majorité des traitements de données non sensibles, une simple déclaration préalable suffit. Mais pour certains traitements considérés à risque, une autorisation CNDP explicite est requise avant tout démarrage : traitement de données sensibles (santé, origine raciale ou ethnique, opinions politiques ou religieuses), interconnexion de fichiers relevant de finalités différentes, ou encore transfert de données personnelles vers un pays ne disposant pas d'un niveau de protection jugé adéquat, conformément aux articles 43 et 44 de la loi 09-08.

Concrètement, une autorisation CNDP se distingue d'une déclaration sur un point clé : le traitement ne peut légalement démarrer qu'après obtention explicite de l'accord de la Commission, alors qu'une déclaration classique peut, selon les cas, être effectuée en parallèle du lancement du projet. Pour un DSI ou un dirigeant qui déploie un ERP, un CRM impliquant des transferts vers un cloud étranger, ou tout traitement portant sur des données de santé, anticiper cette distinction dès le cadrage du projet évite des retards de plusieurs semaines en fin de parcours.

Autorisation CNDP : les campagnes de contrôle sectoriel déjà menées

Hôtellerie

Le secteur hôtelier, qui traite un volume important de données de clients (identité, coordonnées bancaires, données de séjour), figure parmi les premiers secteurs ayant reçu des mises en demeure formelles depuis 2025.

Universités

Les établissements d'enseignement supérieur, gestionnaires de données étudiantes sensibles, ont également fait l'objet de contrôles et de mises en demeure dans le cadre de cette première vague sectorielle.

Entreprises pharmaceutiques

Le secteur pharmaceutique, manipulant des données de santé considérées comme sensibles au sens de la loi 09-08, a également été ciblé par les premières campagnes de contrôle de la CNDP depuis 2025.

Autorisation CNDP : le régime de sanctions de la loi 09-08

Nature de l'infractionSanction encourue
Infractions mineures (absence de déclaration, défaut d'information)Amende de 10 000 à 100 000 DH
Manquements graves (collecte illicite, défaut de sécurité, refus de coopérer)Amende de 100 000 à 300 000 DH
Traitement de données sensibles sans autorisationJusqu'à 1 an d'emprisonnement
Cession illicite ou détournement de finalitéDe 3 mois à 1 an d'emprisonnement
Infractions les plus graves cumuléesJusqu'à 2 ans d'emprisonnement

Ces sanctions s'appliquent par infraction constatée, ce qui permet un cumul en cas de manquements multiples au sein d'une même entreprise. Sur le plan administratif, la CNDP peut également prononcer un avertissement, une mise en demeure, voire ordonner la suspension du traitement incriminé, avant tout recours à la voie pénale.

Autorisation CNDP : les obligations que les entreprises oublient le plus souvent

Les sanctions CNDP récentes rappellent une réalité peu connue : selon les propres estimations de la Commission, la majorité des entreprises marocaines n'ont encore jamais effectué la moindre déclaration de traitement de données personnelles, qu'il s'agisse de la gestion de leur CRM client, de leurs fichiers RH, de leur vidéosurveillance ou de leurs campagnes de prospection commerciale. Autre point souvent négligé : les transferts de données hors du Maroc, notamment vers des solutions cloud ou SaaS étrangères, restent interdits par défaut et nécessitent une autorisation préalable explicite de la CNDP, sauf vers un nombre limité de pays reconnus comme offrant un niveau de protection adéquat.

Autorisation CNDP : comment se préparer à un contrôle

Face à cette nouvelle posture de la CNDP, les entreprises marocaines ont intérêt à engager sans tarder une cartographie de leurs traitements de données personnelles, à effectuer les déclarations correspondantes sur le portail dédié de la CNDP, à désigner un référent interne chargé de la conformité, et à vérifier la conformité de leurs transferts de données à l'international. Un registre des traitements, bien que non formellement imposé par la loi, est systématiquement réclamé lors d'un contrôle et constitue un signal fort de bonne foi vis-à-vis de l'autorité.

Autorisation CNDP : questions fréquentes

La CNDP a-t-elle déjà publié des décisions de sanction ?

Plusieurs mises en demeure ont déjà été adressées à des entreprises de secteurs ciblés (hôtellerie, universités, pharmacie) depuis le lancement de la campagne 2025, avec une publication de décisions de sanction attendue par les professionnels du secteur comme prochaine étape logique de ce durcissement.

Mon entreprise doit-elle désigner un DPO comme sous le RGPD ?

La loi 09-08 n'impose pas formellement la fonction de Data Protection Officer telle que définie par le RGPD européen. Il reste néanmoins fortement recommandé de désigner un référent interne chargé de la conformité CNDP, une pratique de plus en plus attendue lors des contrôles.

Puis-je héberger mes données sur un cloud étranger comme AWS ou Azure ?

Ce type de transfert reste interdit par défaut sans autorisation préalable de la CNDP, y compris vers des juridictions parfois jugées adéquates ailleurs dans le monde. Une entreprise peut simplifier sa conformité en imposant une région de déploiement européenne à son fournisseur cloud, ou en obtenant l'autorisation explicite requise.

La loi 09-08 va-t-elle être remplacée par un texte aligné sur le RGPD ?

Une mise à jour de la loi 09-08 est évoquée pour l'aligner davantage sur le RGPD, notamment sur le système des bases légales et le niveau des sanctions, mais aucun texte définitif n'a été adopté à ce jour. La loi 09-08 reste le texte en vigueur, activement appliqué par la CNDP.

Le dirigeant peut-il être poursuivi personnellement en cas de manquement ?

Oui. Sur le plan pénal, le dirigeant de l'entreprise, en tant que personne physique, peut être poursuivi personnellement pour les infractions les plus graves à la loi 09-08, avec des peines pouvant aller de 3 mois à 2 ans d'emprisonnement selon la nature du manquement, en plus des amendes applicables à l'entreprise elle-même.

Combien de temps faut-il pour obtenir une autorisation CNDP ?

Les délais varient selon la complexité du traitement et la charge de la Commission au moment du dépôt. Un dossier bien préparé, avec une description précise des finalités, catégories de données et mesures de sécurité, réduit généralement les allers-retours et accélère l'obtention de l'autorisation CNDP requise.

Nouvelles Sanctions CNDP : sécurisons la conformité de votre entreprise

Diagnostic de vos traitements de données personnelles et accompagnement vers une certification ISO 27001 pour structurer votre sécurité de l'information : parlons de votre projet.

Demander un devis

Autorisation CNDP : ce qu'il faut retenir

L'autorisation CNDP et les sanctions associées marquent la fin de quinze années de tolérance relative envers les entreprises marocaines n'ayant jamais formalisé leurs traitements de données personnelles. Depuis février 2025, la CNDP mène des campagnes de contrôle sectoriel ciblées, avec des mises en demeure déjà adressées à l'hôtellerie, aux universités et au secteur pharmaceutique, et un régime de sanctions pouvant atteindre 300 000 DH d'amende et 2 ans d'emprisonnement pour les manquements les plus graves. Pour toute entreprise traitant des données sensibles ou transférant des données à l'étranger, vérifier si son projet nécessite une simple déclaration ou une autorisation CNDP explicite reste la première étape avant tout démarrage de traitement.

Pour structurer votre projet, découvrez également nos ressources sur l'accompagnement à la certification ISO 27001, notre comparatif ISO 27001 vs DNSSI et notre centre de ressources Agilion Quality.

Sources : CNDP — Liste des infractions à la loi n° 09-08 et des sanctions prévues · Wikipédia — Commission Nationale de contrôle de la protection des Données à caractère Personnel