1. Le cadre
La loi n° 09-08 du 18 février 2009 relative à la protection des personnes physiques à l'égard du traitement des données à caractère personnel, son décret d'application n° 2-09-165 et les délibérations de la Commission Nationale de contrôle de la protection des Données à caractère Personnel (CNDP) s'appliquent à tout traitement de données personnelles effectué au Maroc. Un traitement doit poursuivre une finalité déterminée, reposer sur un fondement légitime, être déclaré ou autorisé auprès de la CNDP, être sécurisé, et respecter les droits des personnes.
Les clients établis dans l'Union européenne ou qui traitent des données de résidents européens relèvent en plus du RGPD ; l'Accord de traitement des données est écrit pour satisfaire ses deux cadres.
2. Qui fait quoi
| Obligation | SAMIFISC | Entreprise cliente |
|---|---|---|
| Déclarer à la CNDP les traitements dont on est responsable | Ses propres fichiers : clients, prospects, contacts, utilisateurs, WhatsApp, candidats | Ses fichiers : salariés, clients, fournisseurs, vidéosurveillance, etc. |
| Demander une autorisation préalable pour les traitements qui l'exigent (données sensibles, CIN à des fins non prévues, interconnexions) | Pour ses propres traitements | Pour ses propres traitements |
| Déclarer le transfert de données vers l'étranger (art. 43) et demander l'autorisation pour les pays sans protection suffisante (art. 44) | Hébergement en France et compartiments européens (art. 43) ; Cloudflare, Meta, Anthropic, OpenAI aux États-Unis (art. 44) — dans ses formalités | Hébergement de ses fichiers dans l'Union européenne — dans ses formalités (formulaire F118) |
| Informer les personnes (article 5) | Ses clients, contacts et visiteurs | Ses salariés, clients et fournisseurs |
| Sécuriser les données (articles 23 et 24) | L'Espace Client, ses serveurs, ses collaborateurs | Ses propres postes, mots de passe et utilisateurs |
| Répondre aux droits d'accès, de rectification et d'opposition | Pour ses traitements ; transmet au client le reste | Pour ses salariés, clients et fournisseurs |
| Encadrer le sous-traitant par contrat (article 23, al. 3) | Propose l'accord de traitement des données | L'accepte ou le signe |
3. Ce que le cabinet a mis en place
- Un responsable de la protection des données, joignable à contact@samifisc.com.
- Une cartographie de ses traitements et une fiche pour chacun (finalité, données, personnes, destinataires, durées).
- Ses formalités auprès de la CNDP pour les traitements dont il est responsable — le numéro de récépissé est publié dans les mentions légales dès réception.
- Une information claire des personnes : cette page, la Politique de confidentialité, les mentions sur les formulaires du site et les premiers messages de l'assistant WhatsApp.
- Un contrat de sous-traitance standard — l'Accord de traitement des données — applicable à tous ses clients.
- Les mesures techniques et organisationnelles de son annexe B : chiffrement, cloisonnement par dossier, journalisation, antivirus, sauvegardes, engagements de confidentialité.
- Une procédure de gestion des violations : détection, qualification, notification aux clients sous 72 heures, information des personnes lorsque le risque le justifie, notification à la CNDP lorsqu'elle est requise.
- Une revue annuelle de ses sous-traitants et de leurs engagements.
4. Ce que votre entreprise doit faire
Déclarer vos fichiers
Le fichier de vos salariés, celui de vos clients et fournisseurs, comme tout autre traitement dont vous décidez la finalité, doivent être déclarés à la CNDP avant leur mise en œuvre, par le portail de la Commission. La gestion du personnel bénéficie d'une déclaration simplifiée lorsqu'elle reste dans le périmètre de la délibération de référence (paie, déclarations sociales, gestion des carrières) ; sortir de ce périmètre — géolocalisation, biométrie, contrôle d'accès — appelle une déclaration ordinaire ou une autorisation.
La carte d'identité de vos salariés
Le numéro de CIN est une donnée à laquelle la loi accorde une protection particulière : son traitement à des fins autres que celles prévues par la loi requiert une autorisation de la CNDP (article 12-1-e). Sa présence dans la paie — exigée par la CNSS et la DGI — relève des finalités prévues, à condition de figurer dans votre déclaration. Ne collectez pas la copie de la CIN au-delà de ce que ces obligations exigent, et ne la communiquez jamais par WhatsApp : l'assistant du cabinet ne la demande pas.
Déclarer le transfert de vos données vers la France
Vos fichiers étant hébergés dans l'Union européenne, vous déclarez ce transfert dans vos formalités auprès de la CNDP (formulaire F118 ou rubrique « transfert » de la déclaration). La France figure sur la liste des pays assurant un niveau de protection suffisant : le transfert est déclaré, non soumis à autorisation. Le cabinet vous fournit les éléments à indiquer (hébergeur, adresse, finalités).
Informer et respecter les droits
- Informer vos salariés, à l'embauche, des traitements dont ils font l'objet, de leurs destinataires — dont le cabinet — et de leurs droits ; une clause du contrat de travail ou une note d'information suffit.
- Informer vos clients et fournisseurs par une mention sur vos devis, factures et formulaires.
- Répondre dans le délai légal aux demandes d'accès, de rectification ou d'opposition ; l'Espace Client vous permet de corriger et d'exporter les données concernées.
- Ne pas envoyer de messages commerciaux sans consentement préalable, et respecter tout « STOP ».
Sécuriser votre côté
- N'ouvrir l'Espace Client qu'aux personnes habilitées, avec un compte nominatif chacune, et retirer l'accès dès qu'une personne quitte l'entreprise.
- Choisir des mots de passe robustes et ne jamais les partager ; signaler sans délai toute utilisation suspecte à contact@samifisc.com.
- N'enregistrer au dossier que les numéros WhatsApp de personnes autorisées à recevoir vos documents.
5. En cas de violation
Perte ou vol d'un appareil connecté, accès non autorisé, envoi de documents à la mauvaise personne, hameçonnage réussi : prévenez le cabinet immédiatement. Le cabinet qualifie l'incident, prend les mesures de confinement (révocation d'accès, réinitialisation, retrait de documents) et vous remet les éléments nécessaires à vos propres notifications. Lorsque la violation risque de porter préjudice aux personnes concernées, elles doivent en être informées ; le cabinet vous aide à rédiger cette information.
6. Les sanctions prévues par la loi
La loi n° 09-08 punit le traitement sans déclaration ou autorisation (article 52), le traitement à des fins autres que celles déclarées (article 53), le défaut de sécurité (article 58), le transfert non autorisé vers l'étranger (article 60) et l'entrave aux droits des personnes (article 61) d'amendes pouvant aller jusqu'à 300 000 dirhams, portées au double en cas de récidive, et de peines d'emprisonnement dans les cas les plus graves ; la CNDP peut aussi ordonner la suspension d'un traitement. Ces sanctions visent le responsable du traitement — c'est-à-dire, pour vos fichiers, votre entreprise.
7. L'aide du cabinet
Dans le cadre de sa mission juridique, ou sur devis, le cabinet vous accompagne : identification des traitements à déclarer, préparation et dépôt des déclarations et du formulaire de transfert, rédaction des mentions d'information de vos contrats et documents, mise en place d'un registre. Écrivez à contact@samifisc.com ou demandez-le à votre comptable.
Pour aller plus loin
La CNDP publie ses textes, ses délibérations, ses formulaires et son portail de déclaration sur www.cndp.ma. Les références de délibérations citées ici sont celles en vigueur à la date de ce document ; la Commission les met à jour.
Document « Engagement de conformité CNDP », version 2026-09, en vigueur le 20 septembre 2026. Les versions antérieures sont disponibles sur demande à contact@samifisc.com.