Déclaration CNDP : qui doit déclarer, quoi, et comment
Toute entreprise qui traite des données personnelles au Maroc doit les déclarer à la CNDP avant de commencer. Ce que cela couvre, la différence avec une autorisation, les formulaires et les délais.
Si votre entreprise détient un fichier client, gère une paie, filme ses locaux ou collecte des adresses via un formulaire web, elle traite des données personnelles — et la loi 09-08 impose de le déclarer à la CNDP avant de commencer. Ce guide explique ce que cela couvre réellement, comment savoir si vous relevez de la déclaration ou de l’autorisation, et ce que la conformité exige côté logiciel.
Ce qu’est un « traitement »
C’est le point qui surprend le plus : un traitement n’est pas un logiciel, c’est une finalité. Le même fichier Excel peut constituer deux traitements s’il sert à deux fins. À l’inverse, cinq outils qui servent la même finalité forment souvent un seul traitement.
Les traitements que nous retrouvons dans presque toutes les entreprises :
- Gestion de la clientèle — fichier client, devis, facturation, historique des échanges.
- Gestion du personnel — paie, congés, évaluations, candidatures reçues.
- Vidéosurveillance des locaux.
- Contrôle d’accès — badges, pointeuse, registre des entrées.
- Prospection — formulaires web, newsletter, listes d’appels.
Cinq traitements pour une PME qui pensait n’en avoir aucun. Chacun a une finalité, une durée de conservation et des destinataires différents, donc chacun se déclare pour ce qu’il est.
Déclaration ou autorisation préalable ?
La question qui détermine tout le calendrier. Le régime dépend de la nature des données et de la finalité, jamais de la taille de l’entreprise.
- Déclaration — le régime de droit commun. Vous notifiez le traitement avant sa mise en œuvre.
- Autorisation préalable — pour les traitements les plus sensibles : au premier rang les données de santé, ainsi que certains transferts hors du Maroc et certaines interconnexions de fichiers. Ici vous ne notifiez pas : vous attendez une décision.
La différence est pratique avant d’être juridique. Un traitement soumis à autorisation ne peut pas démarrer parce que le dossier est parti — ce qui, sur un projet logiciel, doit entrer dans le plan de livraison au cadrage. Voir notre guide dédié aux données de santé.
Les formulaires
- F211 — déclaration d’un traitement de données personnelles.
- F115 — demande d’autorisation préalable.
- F112 — modification ou reclassification d’un traitement déjà notifié.
Le choix découle de l’inventaire des traitements, pas l’inverse. Un dossier déposé sous le mauvais régime revient, et le temps perdu est du temps de projet.
Les délais
- 24 heures — accusé de réception du dépôt.
- Deux mois — instruction d’une demande d’autorisation, prorogeable une fois. Prévoyez quatre mois dans le pire des cas.
- 8 jours — délai applicable à une reclassification.
Ce que la déclaration ne suffit pas à régler
Un récépissé n’est pas la conformité. Il atteste que vous avez déclaré ; il n’atteste pas que votre système tient ce que la déclaration annonce. Or c’est exactement ce qu’un contrôle vérifie :
- La durée de conservation déclarée est-elle réellement appliquée ? Une politique écrite ne supprime rien : il faut une purge qui s’exécute.
- Les accès sont-ils cloisonnés comme annoncé, ou tout le monde voit-il tout ?
- Les consultations de données sensibles sont-elles journalisées ?
- Pouvez-vous exporter et supprimer les données d’une personne qui le demande — y compris dans les sauvegardes, après leur propre cycle ?
- Vos sous-traitants sont-ils encadrés par écrit, et savez-vous où sont les données ?
C’est la moitié du travail qu’un avis juridique ne peut pas faire, et c’est celle que nous faisons : voir conformité CNDP et données sensibles.
Par où commencer
Par l’inventaire, toujours. Recensez les finalités avant de remplir un formulaire : quelles données, collectées où, conservées combien de temps, accessibles par qui, transmises à qui. Notre auto-évaluation CNDP en huit questions donne un premier repère — gratuite, sans inscription, et rien n’est enregistré.
Guides liés : loi 09-08 et RGPD, le consentement, les données des salariés.
Articles similaires

Conformité & réglementation
Données de santé et CNDP : l’autorisation préalable, pas la déclaration
Cliniques, laboratoires, mutuelles : les données de santé relèvent de l’autorisation préalable de la CNDP. Ce que cela change au calendrier d’un projet et dans le logiciel.

Conformité & réglementation
Loi 09-08 et RGPD : ce qui se ressemble, ce qui ne se remplace pas
Être conforme au RGPD ne rend pas conforme au Maroc, et l’inverse est vrai aussi. Les différences qui comptent en pratique : formalité préalable, autorité, transferts.

Conformité & réglementation
Consentement aux données personnelles au Maroc : le recueillir, le prouver, le retirer
Le consentement n’est pas une case à cocher : c’est une preuve à conserver et un retrait à honorer. Ce que cela implique sur un site, un formulaire et une base client.
Newsletter
Recevez nos prochains articles directement dans votre boîte mail.

