RGPD Offshoring Maroc : Guide pour les Centres d'Appels Marocains
Comment les BPO marocains doivent structurer la protection des données de leurs clients européens dans le cadre du RGPD offshoring Maroc.

Sommaire
- 1. Pourquoi le RGPD s'applique aux centres d'appels marocains
- 2. Le Maroc n'est pas un pays adéquat
- 3. Les mécanismes de transfert
- 4. Le contrat de sous-traitance (DPA)
- 5. Responsable de traitement ou sous-traitant
- 6. Sanctions encourues
- 7. Comment ISO 27001 renforce la crédibilité
- 8. Questions fréquentes
- 9. Ce qu'il faut retenir
RGPD Offshoring Maroc : pourquoi le RGPD s'applique aux centres d'appels marocains
Le RGPD offshoring Maroc concerne directement les centres d'appels, BPO et ITO marocains qui traitent des données de résidents européens pour le compte de donneurs d'ordre français, allemands ou plus largement européens. L'article 3 du RGPD prévoit une portée extraterritoriale : toute entreprise établie hors de l'Union européenne qui traite des données de personnes se trouvant en Europe est soumise au règlement, dès lors qu'elle leur offre des biens ou services, ou qu'elle suit leur comportement en ligne.
Concrètement, un opérateur marocain n'a pas besoin d'avoir une présence physique en Europe pour être concerné : il suffit qu'il traite, pour le compte de son client européen, des données de clients ou prospects situés dans l'UE — ce qui est précisément le cas de la quasi-totalité des centres d'appels et BPO marocains travaillant pour des donneurs d'ordre français.
RGPD Offshoring Maroc : le Maroc n'est pas un pays adéquat
Le RGPD offshoring Maroc implique donc que tout transfert de données personnelles depuis l'Union européenne vers un centre d'appels ou BPO marocain nécessite des garanties supplémentaires — sans décision d'adéquation, le transfert brut de données vers le Maroc n'est pas autorisé par défaut.
RGPD Offshoring Maroc : les mécanismes de transfert
Clauses Contractuelles Types (CCT/SCC)
Modèles de contrats adoptés par la Commission européenne, encadrant les obligations de l'exportateur et de l'importateur de données. C'est le mécanisme le plus courant pour les relations BPO.
Binding Corporate Rules (BCR)
Règles d'entreprise contraignantes permettant à un groupe multinational d'encadrer juridiquement ses transferts intra-groupe hors UE, via une démarche de conformité globale.
Codes de conduite sectoriels
Adoptés par des associations professionnelles et validés par les autorités compétentes, encore peu répandus pour le secteur BPO marocain à ce jour.
RGPD Offshoring Maroc : le contrat de sous-traitance (DPA)
Le RGPD offshoring Maroc impose, via l'article 28 du règlement, la signature d'un contrat de sous-traitance (Data Processing Agreement, DPA) entre le donneur d'ordre européen et le centre d'appels marocain. Ce contrat doit intégrer six clauses essentielles.
| Clause | Contenu attendu |
|---|---|
| Finalités | Définition précise des finalités, bases légales et catégories de données traitées, avec instructions documentées du donneur d'ordre |
| Sécurité | Mesures techniques et organisationnelles contractualisées (chiffrement, contrôle d'accès, journalisation) |
| Droits des personnes | Modalités d'exercice des droits (accès, rectification, effacement) dans un délai de 30 jours |
| Transferts hors UE | Intégration des Clauses Contractuelles Types et des mesures complémentaires appropriées |
| Conservation | Durées de conservation par finalité et modalités d'archivage/purge |
| Réversibilité | Export des données dans un format interopérable, suppression irréversible et certificat d'effacement en fin de contrat |
RGPD Offshoring Maroc : responsable de traitement ou sous-traitant
Le RGPD offshoring Maroc distingue deux statuts aux obligations différentes. Dans l'immense majorité des relations BPO, le centre d'appels marocain agit en tant que sous-traitant (article 28 RGPD) : il traite les données selon les instructions documentées de son client européen, qui reste le responsable de traitement au sens de l'article 24. Cette distinction conditionne directement la nature des obligations : le sous-traitant doit notamment tenir un registre de ses activités de traitement, notifier toute violation de données à son client sans délai injustifié, et ne pas recourir à un sous-traitant ultérieur sans autorisation préalable écrite.
RGPD Offshoring Maroc : sanctions encourues
Au-delà du risque financier direct, un centre d'appels marocain non conforme s'expose surtout à un risque commercial : la perte de confiance — et souvent de contrat — d'un donneur d'ordre européen qui ne peut démontrer sa propre conformité en cas de contrôle par son autorité de protection des données.
RGPD Offshoring Maroc : comment ISO 27001 renforce la crédibilité
Le RGPD offshoring Maroc exige des mesures de sécurité techniques et organisationnelles démontrables, sans imposer un référentiel de sécurité particulier. C'est précisément ce que permet de prouver une certification ISO 27001 : un système de management de la sécurité de l'information structuré, avec analyse des risques et contrôles documentés, constitue l'une des preuves les plus crédibles vis-à-vis d'un donneur d'ordre européen exigeant.
Pour approfondir la démarche, découvrez notre guide dédié à la certification ISO 27001 au Maroc, ainsi que notre guide sur la Loi 09-08 et la conformité CNDP pour la partie réglementation marocaine.
RGPD Offshoring Maroc : questions fréquentes
Un centre d'appels marocain doit-il désigner un DPO ?
Cela dépend de la nature et du volume des traitements effectués. Le RGPD impose la désignation d'un délégué à la protection des données dans certains cas précis (surveillance à grande échelle, traitement de données sensibles à grande échelle). Une analyse au cas par cas de l'activité du centre d'appels reste nécessaire pour trancher cette question.
Les Clauses Contractuelles Types suffisent-elles à elles seules ?
Pas nécessairement. Il incombe à l'exportateur et à l'importateur de données d'évaluer si le niveau de protection effectif permet réellement de respecter les garanties fournies par les CCT. À défaut, des mesures complémentaires (chiffrement, pseudonymisation, durées de conservation réduites) doivent être ajoutées au contrat.
Le RGPD et la Loi 09-08 s'appliquent-ils simultanément à un centre d'appels marocain ?
Oui, potentiellement. Le RGPD s'applique du fait du traitement de données de résidents européens, tandis que la Loi 09-08 et la CNDP encadrent le traitement des données personnelles réalisé sur le territoire marocain. Un centre d'appels marocain peut donc être soumis aux deux cadres simultanément, ce qui justifie un programme de conformité traitant les deux sujets ensemble.
Que se passe-t-il en cas de violation de données chez le sous-traitant marocain ?
En tant que sous-traitant au sens de l'article 28 du RGPD, le centre d'appels marocain doit notifier toute violation de données à son client européen (responsable de traitement) sans délai injustifié. C'est ensuite au responsable de traitement qu'il incombe de notifier, le cas échéant, l'autorité de contrôle compétente et les personnes concernées.
L'adhésion du Maroc à la Convention 108+ équivaut-elle à une adéquation RGPD ?
Non. La Convention 108+ du Conseil de l'Europe est un instrument international distinct qui témoigne d'une convergence réglementaire, mais elle ne constitue pas une décision d'adéquation formelle prise par la Commission européenne. Les transferts de données depuis l'UE vers le Maroc continuent donc de nécessiter des garanties supplémentaires comme les CCT.
RGPD Offshoring Maroc : sécurisons ensemble vos contrats clients européens
Rédaction de DPA conformes, mise en place de Clauses Contractuelles Types et accompagnement ISO 27001 : parlons de votre activité BPO.
RGPD Offshoring Maroc : ce qu'il faut retenir
Le RGPD offshoring Maroc s'applique de plein droit à tout centre d'appels ou BPO marocain traitant des données de résidents européens, indépendamment de sa localisation. En l'absence de statut d'adéquation pour le Maroc, un DPA solide intégrant des Clauses Contractuelles Types reste le socle contractuel indispensable, complété idéalement par une certification ISO 27001 pour démontrer concrètement les mesures de sécurité attendues par les donneurs d'ordre européens les plus exigeants.
Pour aller plus loin, découvrez notre guide sur la certification ISO 27001, notre guide sur la Loi 09-08 et la conformité CNDP, ainsi que notre cabinet de conseil ISO au Maroc.
Sources : Règlement (UE) 2016/679 (RGPD) · Commission européenne — Décisions d'adéquation · Loi n°09-08 relative à la protection des données à caractère personnel.