Demander une démo

Ressources / Guide

Loi 09‑08 : ce que chaque collaborateur doit savoir, et ce que la loi ne dit pas

Par Majid Dioury, fondateur d’Odeus · Mis à jour le 8 octobre 2026

La réponse courte

La loi 09‑08 protège les personnes dont une organisation traite les données. Chaque collaborateur qui manipule ces données en est responsable : l’article 61 punit celui qui, même par négligence, cause ou facilite leur usage abusif, ou les communique à un tiers non habilité. La loi n’est pas le RGPD : pas de DPO obligatoire, pas de notification de fuite en 72 heures, mais des déclarations préalables à la CNDP et des sanctions pénales.

Les textes

La loi n° 09‑08 relative à la protection des personnes physiques à l’égard du traitement des données à caractère personnel a été publiée au Bulletin officiel n° 5714 du 5 mars 2009. Son décret d’application n° 2-09‑165 a suivi en mai 2009. L’autorité de contrôle est la CNDP, la Commission nationale de contrôle de la protection des données à caractère personnel (article 27).

Six règles du quotidien

  1. Le nécessaire, rien de plus : on ne collecte et on ne garde que ce qui sert la finalité annoncée, et pas plus longtemps que nécessaire (article 3).
  2. Le consentement est le principe : il doit être « indubitablement donné », sauf exceptions prévues par la loi (article 4).
  3. Les personnes ont des droits : accès, rectification, opposition. Une demande se traite, elle ne s’ignore pas (articles 7 à 9).
  4. La confidentialité et la sécurité s’imposent à tous ceux qui traitent les données (articles 23 et 24).
  5. Certaines données exigent une autorisation préalable de la CNDP, comme tout traitement du numéro de carte d’identité nationale (article 12).
  6. Un transfert vers l’étranger obéit à des règles précises (articles 43 et 44) : un outil en ligne hébergé hors du Maroc n’est pas un détail.

La responsabilité personnelle du collaborateur

L’article 61 vise « toute personne qui, en raison de ses fonctions, est chargée de traiter des données ». Elle est punie si elle cause ou facilite, même par négligence, l’usage abusif ou frauduleux des données, ou les communique à des tiers non habilités. La responsabilité pénale peut donc être personnelle, pas seulement celle de l’employeur.

Les sanctions

ArticleManquementPeine
52Fichier mis en œuvre sans déclaration ni autorisation10 000 à 100 000 DH
53Refus des droits d’accès, de rectification ou d’opposition20 000 à 200 000 DH par infraction
57Données sensibles sans consentement exprès3 mois à 1 an, 50 000 à 300 000 DH
58Défaut des mesures de sécurité3 mois à 1 an, 20 000 à 200 000 DH
60Transfert à l’étranger hors des règles3 mois à 1 an, 20 000 à 200 000 DH
61Usage abusif causé ou facilité, même par négligence3 mois à 1 an, 20 000 à 200 000 DH

Pour les articles 54 à 63, la peine peut être l’une des deux seulement. Pour une personne morale, les amendes sont doublées (article 64) ; en cas de récidive, les sanctions sont doublées (article 65).

Les délais à connaître

SituationDélaiFondement
Demande d’accès d’une personne« Sans délais » et gratuitement, aucun délai chiffréLoi art. 7
Rectification, effacement, verrouillageDélai franc de dix joursLoi art. 8
Récépissé de déclaration par la CNDP24 heures après le dépôtLoi art. 19
Images de vidéosurveillance3 mois au plusDélibération CNDP 350‑2013

Sept idées reçues venues du RGPD

Idée reçueCe que dit le droit marocain
« Il suffit de tenir un registre, plus besoin de déclarer »Faux. Déclaration ou autorisation préalable auprès de la CNDP avant la mise en œuvre (articles 12 à 22).
« Le DPO est obligatoire »Non prévu par la loi 09‑08.
« Une fuite se notifie sous 72 heures »Aucune obligation de ce type dans la loi 09‑08 ; l’obligation de sécurité, elle, est sanctionnée.
« On a un mois pour répondre à une demande d’accès »L’accès se fait « sans délais » ; la rectification, dans un délai franc de dix jours.
« Il y a six bases légales au choix »Le consentement est le principe, avec cinq exceptions (article 4).
« Le numéro de CIN est une donnée comme une autre »Tout traitement comportant le numéro de CIN exige une autorisation préalable (article 12).
« Amende jusqu’à 4 % du chiffre d’affaires »Amendes de 10 000 à 300 000 DH selon l’infraction, doublées pour une personne morale, et peines d’emprisonnement.

Le plan loi 09‑08 d’Odeus met ces règles en situation pour chaque métier : 231 exigences sur 233 couvertes, sept parcours, vingt et une procédures.

Sources officielles

  1. Loi n° 09‑08 relative à la protection des personnes physiques à l’égard du traitement des données à caractère personnel, Bulletin officiel n° 5714 du 5 mars 2009
  2. Décret n° 2-09‑165, Bulletin officiel n° 5744 du 18 juin 2009
  3. CNDP, délibération n° 298-AU-2014 (gestion des ressources humaines)

Un pilote d’un mois, des résultats mesurés.

  • Semaine 1Cadrage : trente personnes, vos procédures complétées, le plan relu ensemble.
  • Semaines 2 à 4Pilote en conditions réelles : parcours, signatures, exercices surprise, ODE ouvert.
  • Fin du moisBilan chiffré. Vous décidez du déploiement.

Questions fréquentes

La CNDP peut-elle contrôler une entreprise sur place ?

Oui. Ses contrôleurs peuvent procéder à des contrôles ; le procureur est informé au plus tard 24 heures avant un contrôle sur place (décret 2-09‑165, article 19). Entraver un contrôle est puni de 3 à 6 mois d’emprisonnement et de 10 000 à 50 000 DH d’amende, ou de l’une de ces deux peines seulement (loi, article 62).

Combien de temps peut-on conserver des données personnelles ?

La loi ne fixe pas de durée chiffrée : pas plus longtemps que nécessaire aux finalités (article 3). La CNDP fixe des durées pour certains cas, par exemple 3 mois au plus pour les images de vidéosurveillance.

Les amendes de la loi 09‑08 sont-elles administratives ?

Non. Les sanctions des articles 52 à 63 sont pénales et prononcées par le tribunal. La CNDP peut, de son côté, retirer un récépissé ou une autorisation et ordonner le verrouillage ou l’effacement de données.