Loi 09-08 Maroc : Guide de Conformité pour les Entreprises
Déclaration à la CNDP, sanctions encourues et articulation avec ISO 27001 : ce que chaque entreprise marocaine doit savoir sur la Loi 09-08 Maroc en 2026.

Sommaire
Loi 09-08 Maroc : qu'est-ce que ce texte concrètement
La Loi 09-08 Maroc relative à la protection des personnes physiques à l'égard du traitement des données à caractère personnel a été promulguée par le dahir n° 1-09-15 du 18 février 2009, complété par le décret d'application n° 2-09-165 du 21 mai 2009. Le texte s'inspire de la directive européenne 95/46/CE, antérieure au RGPD, ce qui explique certaines spécificités marocaines : maintien d'une formalité préalable obligatoire (déclaration ou autorisation) et absence d'obligation générale de désigner un DPO.
L'autorité chargée d'appliquer la Loi 09-08 Maroc est la Commission Nationale de contrôle de la protection des Données à caractère Personnel (CNDP), autorité administrative indépendante basée à Rabat, composée de sept membres. Elle informe, conseille, instruit les déclarations et demandes d'autorisation, contrôle sur pièces et sur place, et peut prononcer des sanctions ou saisir la justice.
Loi 09-08 Maroc : qui est concerné par cette obligation
Toute entreprise marocaine
Dès qu'un CRM, un fichier RH, une liste de prospects Excel ou un système de vidéosurveillance traite des données personnelles, l'entreprise est soumise à la Loi 09-08 Maroc — quel que soit son secteur ou sa taille.
Entreprises étrangères actives au Maroc
Toute structure traitant des données personnelles sur le territoire marocain, ou utilisant des moyens situés au Maroc pour ce traitement, entre dans le champ d'application territorial de la loi.
Exportateurs et prestataires UE
Une entreprise marocaine vendant à des clients européens ou traitant des données de salariés basés en France peut être soumise simultanément à la Loi 09-08 Maroc et au RGPD.
Loi 09-08 Maroc : 2 régimes de formalité auprès de la CNDP
La Loi 09-08 Maroc soumet la quasi-totalité des traitements de données personnelles à une formalité préalable auprès de la CNDP, avant leur mise en œuvre. Deux régimes distincts coexistent, et les confondre est l'erreur la plus fréquente des entreprises marocaines.
| Régime | Traitements concernés | Particularité |
|---|---|---|
| Déclaration préalable (art. 13) | Traitements courants non sensibles : CRM, paie, gestion clients/fournisseurs | Régime de droit commun, récépissé théoriquement sous 24h (délai pratique variable) |
| Autorisation préalable (art. 12) | Données sensibles (santé, opinions politiques/religieuses, origine), biométrie, géolocalisation, vidéosurveillance spécifique, transferts internationaux hors pays adéquats | Instruction au fond par la CNDP, délai plus long, décision explicite requise |
Loi 09-08 Maroc : les sanctions encourues en cas de non-conformité
La Loi 09-08 Maroc prévoit trois niveaux de sanctions cumulables selon la gravité de l'infraction constatée par la CNDP.
| Niveau | Nature | Exemples |
|---|---|---|
| Administratif | Avertissement, mise en demeure, suspension du traitement, retrait d'autorisation | Absence de déclaration, mesures de sécurité insuffisantes |
| Pénal (personne physique) | Amende et/ou emprisonnement, le dirigeant pouvant être poursuivi personnellement | Amendes généralement comprises entre 10 000 et 300 000 DH selon la nature de l'infraction, peines pouvant aller jusqu'à 2 ans dans les cas les plus graves |
| Pénal (personne morale) | Amendes doublées par rapport à la personne physique | Récidive : sanctions portées au double |
Loi 09-08 Maroc : articulation avec la norme ISO 27001
La Loi 09-08 Maroc impose aux responsables de traitement de mettre en œuvre des mesures de sécurité techniques et organisationnelles appropriées pour protéger les données personnelles — sans toutefois définir précisément ces mesures dans le texte de loi. C'est là que la norme ISO 27001, référentiel international de management de la sécurité de l'information (SMSI), devient un outil pertinent.
Ce qu'ISO 27001 apporte
Une méthodologie structurée d'analyse des risques, de contrôles de sécurité et d'amélioration continue qui démontre concrètement les "mesures de sécurité appropriées" attendues par la Loi 09-08 Maroc.
Ce qu'ISO 27001 ne remplace pas
La certification ISO 27001 n'équivaut pas à la conformité légale : la déclaration ou l'autorisation CNDP reste une obligation distincte, indépendante de toute certification.
Une base commune utile
La cartographie des traitements et l'analyse de risques exigées par ISO 27001 recoupent largement le travail nécessaire pour documenter une déclaration CNDP complète et cohérente.
Pour les entreprises qui traitent des volumes importants de données sensibles ou qui répondent à des appels d'offres exigeant un niveau de sécurité démontrable, une démarche de certification ISO 27001 menée en parallèle de la mise en conformité CNDP permet de traiter les deux sujets avec une seule cartographie des risques, plutôt que deux chantiers cloisonnés.
Loi 09-08 Maroc en 6 étapes de mise en conformité
Cartographie des traitements
Recenser tous les traitements de données personnelles existants : CRM, paie, vidéosurveillance, formulaires web, fichiers prospects, et identifier leur base légale.
Qualification du régime applicable
Déterminer pour chaque traitement s'il relève de la déclaration préalable ou de l'autorisation préalable auprès de la CNDP.
Dépôt des formalités CNDP
Constitution et dépôt des dossiers de déclaration ou de demande d'autorisation via le portail officiel de la CNDP.
Politique de confidentialité et information des personnes
Rédaction ou mise à jour des mentions légales et de la politique de confidentialité informant les personnes concernées de leurs droits.
Mesures de sécurité techniques et organisationnelles
Mise en place de contrôles d'accès, chiffrement, sauvegardes et procédures internes — le cas échéant en s'appuyant sur un référentiel comme ISO 27001.
Formation et gouvernance continue
Sensibilisation des équipes manipulant des données personnelles et désignation d'un référent interne pour maintenir la conformité dans la durée.
Loi 09-08 Maroc : questions fréquentes
Toute entreprise marocaine doit-elle déclarer ses traitements à la CNDP ?
Oui, dès lors qu'elle traite des données à caractère personnel (clients, salariés, prospects) sur le territoire marocain ou par des moyens situés au Maroc. La quasi-totalité des traitements courants relèvent au minimum du régime de déclaration préalable prévu par la Loi 09-08 Maroc, quelle que soit la taille de l'entreprise.
La déclaration CNDP est-elle payante ?
Non, le dépôt d'une déclaration ou d'une demande d'autorisation auprès de la CNDP est gratuit. Les coûts éventuels concernent uniquement l'accompagnement conseil pour la cartographie des traitements, la rédaction des dossiers et la mise en conformité technique et organisationnelle, si l'entreprise choisit de se faire accompagner.
Quelle est la différence entre la Loi 09-08 Maroc et le RGPD européen ?
La Loi 09-08 Maroc est antérieure au RGPD et s'inspire d'une directive européenne de 1995. Elle maintient une obligation de déclaration/autorisation préalable que le RGPD a supprimée, n'impose pas de désignation généralisée d'un DPO, et prévoit des niveaux de sanctions différents. Une entreprise marocaine travaillant avec des clients européens peut être soumise aux deux textes simultanément.
La certification ISO 27001 suffit-elle à être conforme à la Loi 09-08 ?
Non. ISO 27001 est un référentiel de sécurité de l'information qui aide à démontrer des mesures de sécurité appropriées, mais il ne remplace pas les formalités légales obligatoires (déclaration ou autorisation CNDP) prévues par la Loi 09-08 Maroc. Les deux démarches sont complémentaires, pas substituables l'une à l'autre.
Que risque le dirigeant en cas de non-conformité ?
Le dirigeant, en tant que personne physique, peut être poursuivi personnellement en cas d'infraction grave à la Loi 09-08 Maroc, avec des amendes et, dans les cas les plus sérieux, des peines d'emprisonnement. Pour la personne morale, les amendes sont généralement doublées. La CNDP privilégie l'avertissement et la mise en demeure avant toute saisine pénale, mais son niveau de contrôle s'est nettement renforcé depuis 2024.
Peut-on héberger ses données sur un cloud étranger comme AWS ou Azure ?
Le transfert de données personnelles hors du Maroc est interdit par défaut sous la Loi 09-08 Maroc, sauf vers un pays reconnu comme offrant un niveau de protection adéquat, ou moyennant une autorisation CNDP appuyée sur des garanties contractuelles suffisantes. Choisir une région d'hébergement cloud jugée adéquate (Union européenne notamment) simplifie généralement la conformité.
Loi 09-08 Maroc : mettez votre entreprise en conformité avec Agilion Quality
Cartographie des traitements, préparation des dossiers CNDP et articulation avec une démarche ISO 27001 : parlons de votre situation.
Loi 09-08 Maroc : ce qu'il faut retenir
La Loi 09-08 Maroc concerne la quasi-totalité des entreprises marocaines, dès qu'un CRM, un fichier RH ou un système de vidéosurveillance traite des données personnelles. Le contrôle de la CNDP s'est nettement renforcé depuis 2024, et les sanctions encourues, tant administratives que pénales, ne sont plus théoriques. Une démarche ISO 27001 bien menée peut constituer un socle utile pour démontrer les mesures de sécurité attendues, sans se substituer aux formalités légales obligatoires.
Pour aller plus loin, découvrez notre accompagnement à la certification ISO 27001 au Maroc, nos formations professionnelles pour sensibiliser vos équipes, et notre cabinet de conseil ISO au Maroc.
Sources : CNDP — Loi 09-08 · Dahir n° 1-09-15 du 18 février 2009 · Décret d'application n° 2-09-165 du 21 mai 2009.