Les textes
La loi n° 09‑08 relative à la protection des personnes physiques à l’égard du traitement des données à caractère personnel a été publiée au Bulletin officiel n° 5714 du 5 mars 2009. Son décret d’application n° 2-09‑165 a suivi en mai 2009. L’autorité de contrôle est la CNDP, la Commission nationale de contrôle de la protection des données à caractère personnel (article 27).
Six règles du quotidien
- Le nécessaire, rien de plus : on ne collecte et on ne garde que ce qui sert la finalité annoncée, et pas plus longtemps que nécessaire (article 3).
- Le consentement est le principe : il doit être « indubitablement donné », sauf exceptions prévues par la loi (article 4).
- Les personnes ont des droits : accès, rectification, opposition. Une demande se traite, elle ne s’ignore pas (articles 7 à 9).
- La confidentialité et la sécurité s’imposent à tous ceux qui traitent les données (articles 23 et 24).
- Certaines données exigent une autorisation préalable de la CNDP, comme tout traitement du numéro de carte d’identité nationale (article 12).
- Un transfert vers l’étranger obéit à des règles précises (articles 43 et 44) : un outil en ligne hébergé hors du Maroc n’est pas un détail.
La responsabilité personnelle du collaborateur
L’article 61 vise « toute personne qui, en raison de ses fonctions, est chargée de traiter des données ». Elle est punie si elle cause ou facilite, même par négligence, l’usage abusif ou frauduleux des données, ou les communique à des tiers non habilités. La responsabilité pénale peut donc être personnelle, pas seulement celle de l’employeur.
Les sanctions
| Article | Manquement | Peine |
|---|---|---|
| 52 | Fichier mis en œuvre sans déclaration ni autorisation | 10 000 à 100 000 DH |
| 53 | Refus des droits d’accès, de rectification ou d’opposition | 20 000 à 200 000 DH par infraction |
| 57 | Données sensibles sans consentement exprès | 3 mois à 1 an, 50 000 à 300 000 DH |
| 58 | Défaut des mesures de sécurité | 3 mois à 1 an, 20 000 à 200 000 DH |
| 60 | Transfert à l’étranger hors des règles | 3 mois à 1 an, 20 000 à 200 000 DH |
| 61 | Usage abusif causé ou facilité, même par négligence | 3 mois à 1 an, 20 000 à 200 000 DH |
Pour les articles 54 à 63, la peine peut être l’une des deux seulement. Pour une personne morale, les amendes sont doublées (article 64) ; en cas de récidive, les sanctions sont doublées (article 65).
Les délais à connaître
| Situation | Délai | Fondement |
|---|---|---|
| Demande d’accès d’une personne | « Sans délais » et gratuitement, aucun délai chiffré | Loi art. 7 |
| Rectification, effacement, verrouillage | Délai franc de dix jours | Loi art. 8 |
| Récépissé de déclaration par la CNDP | 24 heures après le dépôt | Loi art. 19 |
| Images de vidéosurveillance | 3 mois au plus | Délibération CNDP 350‑2013 |
Sept idées reçues venues du RGPD
| Idée reçue | Ce que dit le droit marocain |
|---|---|
| « Il suffit de tenir un registre, plus besoin de déclarer » | Faux. Déclaration ou autorisation préalable auprès de la CNDP avant la mise en œuvre (articles 12 à 22). |
| « Le DPO est obligatoire » | Non prévu par la loi 09‑08. |
| « Une fuite se notifie sous 72 heures » | Aucune obligation de ce type dans la loi 09‑08 ; l’obligation de sécurité, elle, est sanctionnée. |
| « On a un mois pour répondre à une demande d’accès » | L’accès se fait « sans délais » ; la rectification, dans un délai franc de dix jours. |
| « Il y a six bases légales au choix » | Le consentement est le principe, avec cinq exceptions (article 4). |
| « Le numéro de CIN est une donnée comme une autre » | Tout traitement comportant le numéro de CIN exige une autorisation préalable (article 12). |
| « Amende jusqu’à 4 % du chiffre d’affaires » | Amendes de 10 000 à 300 000 DH selon l’infraction, doublées pour une personne morale, et peines d’emprisonnement. |
Le plan loi 09‑08 d’Odeus met ces règles en situation pour chaque métier : 231 exigences sur 233 couvertes, sept parcours, vingt et une procédures.