Accueil / Solutions / Loi 09‑08
Loi 09‑08 : chaque métier sait ce qu’il peut faire des données personnelles.
Un plan complet bâti sur la loi, son décret d’application et les textes de la CNDP. Lancé en un clic, prouvé exigence par exigence.

exigences de la loi 09‑08, du décret 2-09‑165 et des délibérations de la CNDP couvertes par le plan.
Ce que la CNDP attend.
La loi 09‑08 impose au responsable de traitement des mesures organisationnelles appropriées. Dans sa délibération 298-AU-2014 (gestion des ressources humaines), la CNDP demande de veiller à ce que tous les collaborateurs respectent la confidentialité des données, notamment par leur sensibilisation à leurs obligations. Odeus vous permet de la mener métier par métier, et de la prouver.
Un socle commun, puis le métier de chacun.
Tout le personnel suit trois niveaux : le nécessaire et rien de plus, les droits des personnes, puis les fuites, les contrôles et les transferts. Le tronc commun existe pour la banque et l’assurance ; sa version tous secteurs est en finalisation. Puis chacun reçoit le parcours de son métier.
21 procédures prêtes à adapter et à signer.
Rédigées à partir des textes, complétées une seule fois avec vos contacts et vos seuils, puis signées par chaque collaborateur juste après la situation qui les met en pratique.
Par exemple : charte de protection des données à caractère personnel · information des personnes et recueil du consentement · demandes d’accès, de rectification et d’opposition. La liste complète vous est remise en démonstration.
15 exercices surprise. En voici trois.
Ils arrivent un jour ouvré, sans prévenir, avec un compte à rebours, et chaque public reçoit les scénarios de son métier.
« Contrôle CNDP : export à fournir avant midi »
« Teste-le avec ton vrai fichier, c’est gratuit »
« 30 % moins cher, hébergé ailleurs »
Le dossier que la CNDP peut vous demander.
- La matrice : 233 exigences, chacune rattachée au plan
- Le programme daté, par public
- Le registre des signatures, version par version
- Les résultats des exercices surprise
- Les certificats nominatifs, vérifiables par QR code
- Le document de plan de déploiement

Voir le plan loi 09‑08 sur vos propres groupes.
- Semaine 1Cadrage : trente personnes, vos procédures complétées, le plan relu ensemble.
- Semaines 2 à 4Pilote en conditions réelles : parcours, signatures, exercices surprise, ODE ouvert.
- Fin du moisBilan chiffré. Vous décidez du déploiement.
Questions fréquentes
La loi 09‑08 oblige-t-elle à former les collaborateurs ?
Le texte n’emploie pas ce mot. Il impose au responsable du traitement des mesures techniques et organisationnelles appropriées (article 23). Dans sa délibération 298-AU-2014 sur la gestion des ressources humaines, la CNDP attend que la confidentialité soit assurée notamment par la sensibilisation des personnes à leurs obligations.
Un collaborateur peut-il être sanctionné personnellement au titre de la loi 09‑08 ?
Oui. L’article 61 punit toute personne chargée de traiter des données qui cause ou facilite, même par négligence, leur usage abusif ou frauduleux, ou les communique à des tiers non habilités : 3 mois à 1 an d’emprisonnement et 20 000 à 200 000 DH d’amende, ou l’une de ces deux peines.
Faut-il déclarer une fuite de données à la CNDP ?
La loi 09‑08 ne contient aucune obligation de notifier une violation de données, ni de délai de 72 heures. Elle impose en revanche une obligation de sécurité (articles 23 et 24), sanctionnée par les articles 58 et 61.
Le DPO est-il obligatoire au Maroc ?
Non. La loi 09‑08 ne prévoit pas de délégué à la protection des données. La déclaration à la CNDP doit indiquer le service auprès duquel les personnes exercent leurs droits (article 15, g).
Quel délai pour répondre à une demande d’accès ou de rectification ?
L’accès se fait « sans délais » et gratuitement (article 7), sans délai chiffré. La rectification, l’effacement ou le verrouillage se font dans un délai franc de dix jours (article 8).