Formalités CNDP en pratique : déclaration, autorisation, transferts et données des salariés (loi 09-08)

Korte Law - Morocco

En bref : au Maroc, tout traitement de données personnelles doit être déclaré à la CNDP avant sa mise en œuvre, et certains traitements exigent une autorisation préalable (loi 09-08, art. 12). Un fichier du personnel qui contient le numéro de CIN relève de l’autorisation. Un transfert vers une société mère européenne reste une formalité à accomplir, même vers un pays que la CNDP juge adéquat. Les amendes vont de 10 000 à 300 000 DH, assorties pour la plupart d’un emprisonnement de 3 mois à 1 an, et sont doublées pour une personne morale (art. 52 à 64). État du droit au 2 octobre 2026.

Cet article fait suite à notre guide général Protection des données personnelles au Maroc (loi 09-08). Il traite d’une seule question, celle des formalités à accomplir auprès de la Commission nationale de contrôle de la protection des données à caractère personnel (CNDP) : quel régime, quel dossier, quels délais, et ce que coûte une omission. Il s’adresse aux directions juridiques, aux directions des ressources humaines et aux DPO des groupes qui ont une filiale ou un établissement au Maroc.

Déclaration ou autorisation : quel régime s’applique ?

La règle de principe est la déclaration préalable. Tout traitement doit être déclaré à la CNDP avant sa mise en œuvre, sauf disposition légale particulière (loi 09-08, art. 12-2 et art. 14). L’autorisation préalable est exigée lorsque le traitement porte sur l’un des points suivants (art. 12-1) :

  • des données sensibles, c’est-à-dire l’origine raciale ou ethnique, les opinions politiques, les convictions religieuses ou philosophiques, l’appartenance syndicale et les données de santé, y compris génétiques (art. 12-1-a, définition à l’art. 1-3) ;
  • l’utilisation de données à d’autres fins que celles pour lesquelles elles ont été collectées (art. 12-1-b) ;
  • des données génétiques, sauf lorsque le traitement est mis en œuvre par du personnel de santé à des fins médicales (art. 12-1-c) ;
  • des données relatives aux infractions, condamnations ou mesures de sûreté, sauf pour les auxiliaires de justice (art. 12-1-d) ;
  • des données comportant le numéro de la carte d’identité nationale (art. 12-1-e) ;
  • l’interconnexion de fichiers dont les finalités principales sont différentes (art. 12-1-f).

Le critère du numéro de CIN est celui qui surprend le plus les groupes européens. Il fait passer sous le régime de l’autorisation une grande partie des fichiers RH, des fichiers clients et des registres de visiteurs, qui seraient de simples déclarations sans lui. La CNDP a d’ailleurs adopté un modèle de demande d’autorisation pour le contrôle d’accès aux locaux professionnels privés (délibération n° D-943-2025 du 28 novembre 2025).

Un traitement déclaré peut aussi être basculé vers l’autorisation. Si la CNDP estime qu’il présente des dangers manifestes pour la vie privée et les droits fondamentaux, elle peut le soumettre à autorisation par une décision motivée notifiée dans les 8 jours du dépôt (art. 20).

Pour plusieurs traitements courants, la CNDP a adopté des délibérations qui fixent un cadre type. Lorsqu’un traitement entre dans ce cadre, l’entreprise dépose une déclaration ou une demande d’autorisation « conformément à une décision », avec un engagement de conformité, au lieu d’un dossier libre. La CNDP publie des formulaires distincts pour chaque voie (notamment F-211 pour la déclaration normale, F-214 pour la déclaration conforme à une décision, F-112 pour la demande d’autorisation, F-113 pour l’autorisation conforme à une décision).

Que contient le dossier, et dans quels délais la CNDP répond-elle ?

La déclaration comporte l’engagement que le traitement sera conforme à la loi (art. 13). Elle indique notamment (art. 15) :

  • le nom et l’adresse du responsable du traitement et, le cas échéant, de son représentant ;
  • la dénomination, les caractéristiques et les finalités du traitement ;
  • les catégories de personnes concernées et de données ;
  • les destinataires ;
  • les transferts envisagés vers des États étrangers ;
  • la durée de conservation ;
  • le service auprès duquel les personnes exercent leurs droits ;
  • une description générale des mesures de sécurité prévues aux articles 23 et 24 ;
  • les interconnexions et toute cession ou sous-traitance à des tiers.

En pratique, la CNDP demande aussi les pièces qui prouvent ce que la déclaration affirme : la mention d’information remise aux personnes (art. 5), la preuve du consentement ou de l’autre base légale retenue (art. 4), le contrat de sous-traitance lorsque le traitement est confié à un prestataire (art. 23) et un pouvoir de signature. La CNDP indique qu’un dossier incomplet est rejeté.

FormalitéDélaiSource
Déclaration, délivrance du récépissé24 heures ; le traitement peut commencer dès réceptionLoi 09-08, art. 19
Décision de soumettre un traitement déclaré à autorisation8 jours à compter du dépôtLoi 09-08, art. 20
Demande d’autorisation2 mois, prorogeables une foisDécret 2-09-165, art. 28
Demande de transfert à l’étranger2 mois, prorogeables une foisDécret 2-09-165, art. 48 et 28

Si la CNDP ne s’est pas prononcée dans le délai, l’autorisation est réputée accordée (décret 2-09-165, art. 28), et cette règle vaut aussi pour les demandes de transfert (art. 48). Mais la CNDP indique que les délais ne courent qu’à partir d’un dossier complet, et qu’un dossier incomplet est rejeté. Nous recommandons donc d’attendre une décision écrite ou, à défaut, de conserver la preuve de la date à laquelle le dossier était complet.

Les caractéristiques du récépissé ou de l’autorisation doivent ensuite figurer dans les documents de collecte et d’information (art. 5 et art. 19). Toute modification d’un traitement déclaré, par exemple un nouveau destinataire ou un nouveau transfert, est notifiée à la CNDP sans délai (art. 15). Pour un traitement autorisé, tout changement des informations de la demande impose une nouvelle demande (décret 2-09-165, art. 27). Les modifications d’un transfert sont portées à la connaissance de la CNDP dans les 8 jours ouvrables (décret, art. 49).

Comment transférer des données vers une société mère à l’étranger ?

Le principe figure à l’article 43. Un responsable ne peut transférer des données vers un État étranger que si cet État assure un niveau de protection suffisant de la vie privée et des droits fondamentaux. La loi charge la CNDP d’établir la liste de ces États (art. 43, al. 3).

La liste a été fixée par la délibération n° 465-2013 du 6 septembre 2013, modifiée par la délibération n° 236-2015 du 18 décembre 2015. Elle comprend notamment l’Allemagne, l’Autriche, la Belgique, l’Espagne, la France, l’Italie, les Pays-Bas, le Portugal, le Royaume-Uni, la Suisse et la Norvège. Les États-Unis n’y figurent pas, la Croatie non plus.

Figurer sur la liste ne dispense pas de formalité. La liste s’applique sous réserve de notifier chaque transfert à la CNDP selon le régime approprié, et le transfert doit être mentionné dans la déclaration du traitement (art. 15-e). La CNDP n’accorde l’autorisation de transfert que si le traitement d’origine a lui-même été déclaré ou autorisé, ce qui impose de séquencer les dossiers. Un transfert au sein d’un groupe d’entreprises, pour les mêmes catégories de données et les mêmes finalités, peut faire l’objet d’une déclaration commune (décret 2-09-165, art. 50).

Vers un pays qui ne figure pas sur la liste, l’article 44 admet le transfert dans trois cas :

  • le consentement exprès de la personne concernée, ou la nécessité du transfert pour sauvegarder sa vie, préserver l’intérêt public, constater ou défendre un droit en justice, exécuter un contrat avec elle ou dans son intérêt, exécuter une mesure d’entraide judiciaire internationale, ou pour des raisons médicales (art. 44, al. 1 et 44-1) ;
  • un accord bilatéral ou multilatéral auquel le Maroc est partie (art. 44-2) ;
  • une autorisation expresse et motivée de la CNDP, lorsque le traitement garantit un niveau de protection suffisant, notamment grâce à des clauses contractuelles ou à des règles internes (art. 44-3).

Pour un groupe, la voie stable est la troisième. Un accord intragroupe de transfert ou des règles d’entreprise contraignantes, puis une autorisation de la CNDP, couvrent durablement un SIRH ou un hébergement situé hors liste, par exemple aux États-Unis. Le consentement des salariés est un fondement fragile, car il doit être exprès et peut être retiré. Pour les transferts dans l’autre sens, de l’UE vers le Maroc au regard du RGPD, voir notre guide transfert de données personnelles entre l’UE et le Maroc.

Données des salariés : quelles règles pour quels traitements ?

Gestion du personnel. La CNDP a adopté la délibération n° 298-AU-2014 du 11 avril 2014, qui fixe un modèle de demande d’autorisation pour la gestion des ressources humaines dans le secteur privé. La gestion RH passe donc en règle générale par une autorisation conforme à cette décision, pas par une simple déclaration. Le dossier comprend le modèle de contrat de travail avec sa clause relative aux données personnelles.

Vidéosurveillance. Elle relève de la délibération n° 350-2013 du 31 mai 2013. La finalité admise est la sécurité des biens et des personnes. Les caméras ne doivent pas servir à surveiller un ou plusieurs employés, ni filmer les lieux de culte, les locaux syndicaux, les toilettes, les salles de réunion ou les zones de pause. Les images sont conservées au plus trois mois. Un pictogramme indiquant le numéro du récépissé de la CNDP doit être affiché. Un dispositif conforme à la délibération est déclaré avec un engagement de conformité ; un dispositif qui s’en écarte exige une autorisation.

Biométrie. Le contrôle d’accès biométrique relève de la délibération n° 478-2013 du 1er novembre 2013. Il est soumis à autorisation et réservé aux locaux et installations sensibles, soumis à une restriction de circulation et représentant un enjeu majeur de sécurité qui dépasse l’intérêt strict de l’organisme. Le responsable doit expliquer pourquoi une méthode moins intrusive ne suffit pas. Le dispositif sert à l’authentification et non à l’identification, en principe sans base centrale, les données étant stockées sur un support détenu par la personne. Le contrôle des horaires de présence n’est pas une finalité admise pour la biométrie.

Alerte professionnelle. Les dispositifs d’alerte relèvent de la délibération n° 351-2013 du 31 mai 2013. Ils se déclarent avec un engagement de conformité à cette délibération.

Géolocalisation des véhicules. Nous n’avons pas pu confirmer sur le site de la CNDP le numéro d’une délibération propre à la géolocalisation des salariés. À défaut de cadre type vérifié, le traitement suit le droit commun : déclaration, ou autorisation si le fichier contient le numéro de CIN (art. 12), information préalable des salariés (art. 5) et durée de conservation limitée à ce que la finalité exige (art. 3).

Combien de temps prévoir ?

Le calendrier ci-dessous est une estimation de pratique, construite sur les délais officiels indiqués plus haut.

ÉtapeDurée indicative
Inventaire des traitements et choix du régime (art. 12)2 à 4 semaines
Préparation des pièces : mentions d’information, contrats de travail, contrats de sous-traitance, accord intragroupe2 à 6 semaines
Déclarationsrécépissé sous 24 heures, puis 8 jours pendant lesquels la CNDP peut exiger une autorisation
Autorisations, dont RH et biométrie2 mois, prorogeables une fois (le décret ne fixe pas la durée de la prorogation)
Transfert hors liste, après la formalité du traitement d’origine2 mois, prorogeables une fois

Pour une filiale qui crée son fichier RH et le partage avec une société mère utilisant un prestataire hors liste, nous comptons en pratique quatre à huit mois au total. L’autorisation de transfert ne peut pas être accordée avant la formalité du traitement principal.

Quelles sanctions en cas d’omission ?

ArticleInfractionPeine
51Traitement portant atteinte à la sûreté, à l’ordre public ou aux bonnes mœursretrait du récépissé ou de l’autorisation par la CNDP
52Traitement sans déclaration ou sans autorisation, ou poursuivi après retraitamende de 10 000 à 100 000 DH
53Refus des droits d’accès, de rectification ou d’oppositionamende de 20 000 à 200 000 DH par infraction
54 à 56Collecte déloyale, détournement de finalité, conservation excessive, traitement sans base légale3 mois à 1 an d’emprisonnement et/ou 20 000 à 200 000 DH
57Données sensibles sans consentement exprès ; données relatives aux infractions3 mois à 1 an et/ou 50 000 à 300 000 DH
58Absence des mesures de sécurité des articles 23 et 243 mois à 1 an et/ou 20 000 à 200 000 DH
60Transfert en violation des articles 43 et 443 mois à 1 an et/ou 20 000 à 200 000 DH
61Usage abusif ou communication à des tiers non habilités, même par négligence3 mois à 1 an et/ou 20 000 à 200 000 DH
62Entrave aux contrôles de la CNDP3 à 6 mois et/ou 10 000 à 50 000 DH
63Refus d’appliquer les décisions de la CNDP3 mois à 1 an et/ou 10 000 à 100 000 DH

Lorsque l’auteur est une personne morale, les amendes sont portées au double, sans préjudice des peines encourues par ses dirigeants. La personne morale encourt en outre l’une des peines suivantes : confiscation partielle de ses biens, confiscation prévue à l’article 89 du code pénal, ou fermeture du ou des établissements où l’infraction a été commise (art. 64). La récidive d’une infraction de même nature dans l’année qui suit une condamnation définitive double encore les peines (art. 65). Les agents de la CNDP commissionnés et assermentés constatent les infractions par procès-verbal transmis au procureur du Roi dans les 5 jours (art. 66).

Quelles erreurs voit-on le plus souvent ?

  • Croire qu’un transfert vers un pays de la liste n’exige aucune formalité.
  • Déclarer la gestion RH alors que le fichier contient le numéro de CIN et relève de l’autorisation.
  • Déposer la demande de transfert avant d’avoir obtenu le récépissé ou l’autorisation du traitement d’origine.
  • Utiliser la vidéosurveillance ou la biométrie pour contrôler le temps de présence des salariés.
  • Afficher un panneau de vidéosurveillance sans le numéro du récépissé.
  • Oublier de notifier un nouveau destinataire ou un nouveau prestataire après le dépôt initial (art. 15).
  • Déposer un dossier incomplet, qui est rejeté et ne fait pas courir les délais.

Une réforme est-elle en cours ?

Les textes en vigueur restent la loi 09-08 et son décret d’application n° 2-09-165, complétés par les délibérations de la CNDP. La CNDP a adopté de nouvelles délibérations le 28 novembre 2025, dont la délibération n° D-939-2025 sur la déclaration simplifiée des cookies. Une refonte de la loi pour la rapprocher du RGPD est évoquée depuis plusieurs années ; à notre connaissance, aucun texte la remplaçant n’a été publié au Bulletin officiel à la date de cet article.

Sources officielles

  • Loi n° 09-08 relative à la protection des personnes physiques à l’égard du traitement des données à caractère personnel, promulguée par le dahir n° 1-09-15 du 18 février 2009, Bulletin officiel n° 5714 du 5 mars 2009.
  • Décret n° 2-09-165 du 21 mai 2009 pris pour l’application de la loi 09-08, Bulletin officiel n° 5744 du 18 juin 2009, notamment art. 27, 28 et 46 à 50.
  • CNDP, délibérations n° 350-2013 et n° 351-2013 du 31 mai 2013, n° 465-2013 du 6 septembre 2013, n° 478-2013 du 1er novembre 2013, n° 298-AU-2014 du 11 avril 2014, n° 236-2015 du 18 décembre 2015, n° D-939-2025 et n° D-943-2025 du 28 novembre 2025.
  • CNDP, pages « Formalités » et « Transfert de données à l’étranger », et « Liste des infractions à la loi n° 09-08 et des sanctions prévues » (cndp.ma).

Cet article présente le droit en vigueur au 2 octobre 2026. Il ne constitue pas un avis juridique.

Sur le fonctionnement réel : la CNDP instruit les dossiers avec ses propres formulaires et ses propres attentes, qui évoluent par délibération. Un dossier préparé depuis l’étranger sur la seule base du texte de loi revient souvent avec des demandes de compléments. Faire relire le dossier au Maroc avant le dépôt est le moyen le plus simple de tenir les délais.

Parlez de votre projet avec un avocat