Conformité CNDP & données sensibles
Vos traitements de données personnelles, mis en conformité — et vos plateformes conçues pour le rester.
Nous mettons en conformité les traitements de données personnelles avec la loi 09-08 et les exigences de la CNDP, puis nous modifions le logiciel pour qu’il le reste : audit des traitements, dossier de déclaration ou d’autorisation, gestion fine des rôles, journalisation des accès et durées de conservation réellement appliquées. Budget de 40 000 à 180 000 DH selon le nombre de traitements et l’état du système. Nous sommes une équipe d’ingénieurs, pas un cabinet juridique — et c’est précisément la moitié du travail qui manque d’habitude.
Pourquoi ce sujet remonte maintenant
La CNDP a renforcé ses contrôles, et les secteurs qu’elle cite en priorité incluent les établissements de santé, l’industrie pharmaceutique, l’hôtellerie, le commerce en ligne et l’enseignement supérieur. Beaucoup d’entreprises traitent des données personnelles depuis des années sans déclaration préalable, souvent sans le savoir : un fichier client, un logiciel de paie, un système de badge, une vidéosurveillance et un formulaire de contact suffisent à constituer cinq traitements distincts.
Le point que les dirigeants découvrent tard
L’exposition n’est pas seulement institutionnelle. Sur les données sensibles — dont les données de santé — la loi prévoit des sanctions financières et une responsabilité qui peut atteindre le dirigeant personnellement. Ce n’est pas un sujet que l’on délègue à un prestataire informatique après coup, et ce n’est pas non plus un sujet que l’on referme avec un document.
Déclaration ou autorisation : la décision qui structure tout le dossier
C’est la première question, et celle que la plupart des entreprises tranchent à l’envers. Le régime dépend de la nature des données et de la finalité du traitement, pas de la taille de l’entreprise :
- Déclaration — le régime de droit commun : vous notifiez le traitement à la CNDP avant de le mettre en œuvre.
- Autorisation préalable — exigée pour les traitements les plus sensibles, au premier rang desquels les données de santé, ainsi que certains transferts vers l’étranger et certaines interconnexions de fichiers. Ici, vous ne notifiez pas : vous attendez une décision.
La conséquence pratique est un calendrier, pas une formalité. Un traitement soumis à autorisation ne peut pas démarrer parce que le dossier est parti — ce qui, sur un projet logiciel, doit être intégré au plan de livraison dès le cadrage plutôt que découvert la semaine de la mise en production.
Les formulaires
Le dossier ne se compose pas d’un document unique mais du formulaire correspondant à votre situation. Les trois que nous rencontrons le plus souvent :
| Formulaire | Usage |
|---|---|
| F211 | Déclaration normale préalable d’un traitement |
| F214 | Déclaration simplifiée préalable |
| F112 | Demande d’autorisation préalable — normale |
| F113 | Demande d’autorisation préalable — simplifiée |
Cas particulier : le F115 ne relève pas de ces deux régimes. Il sert à déclarer l’identité du responsable de traitement d’un registre public, et non à obtenir une déclaration ou une autorisation ordinaire.
Le choix du formulaire découle de la cartographie, pas l’inverse. C’est pour cela que nous commençons toujours par recenser les traitements : un dossier déposé sur le mauvais régime revient, et le temps perdu est du temps de projet.
Les délais à connaître
- 24 heures — délai dans lequel la CNDP délivre le récépissé de la déclaration. C’est un accusé de réception, pas une décision : un récépissé n’atteste pas que le traitement est conforme.
- 8 jours — délai pendant lequel la CNDP peut vous notifier qu’elle bascule votre traitement vers le régime de l’autorisation préalable, si elle estime qu’il présente des risques manifestes pour la vie privée. C’est une faculté de la Commission, pas une obligation qui pèse sur vous.
- Deux mois, prorogeables une seule fois — délai dans lequel la CNDP rend et notifie sa décision sur une demande d’autorisation. À planifier comme un jalon projet : quatre mois dans le pire des cas.
Un point décisif, et souvent omis : si le dossier est incomplet, aucun de ces délais ne commence à courir tant que la CNDP n’a pas reçu les informations ou les pièces qu’elle a demandées. Un dossier déposé vite mais incomplet ne fait donc rien gagner.
Ces délais sont la raison pour laquelle la conformité se traite au cadrage. Un projet de plateforme de santé qui découvre l’autorisation préalable à trois semaines de la livraison a un problème de calendrier que ni le juriste ni le développeur ne peuvent résoudre.
Ce que nous faisons concrètement
- Cartographie des traitements — quelles données, collectées où, stockées combien de temps, accessibles par qui, transmises à qui. C’est un inventaire, et il révèle presque toujours des traitements que personne n’avait comptés.
- Analyse d’écart — ce qui manque par rapport à la loi 09-08 : base légale, information des personnes, sécurité, encadrement des sous-traitants.
- Qualification du régime — déclaration ou autorisation, traitement par traitement, et le formulaire correspondant.
- Dossier — préparation des formulaires et des pièces, et suivi jusqu’à la décision.
- Mise à niveau technique — gestion fine des rôles, journalisation des accès, chiffrement, purge automatique en fin de durée de conservation, export et suppression sur demande de la personne concernée.
- Documentation d’audit — de quoi répondre à un contrôle sans reconstituer l’historique dans l’urgence.
- Consentement — recueil, preuve et retrait, y compris sur les parcours web et mobile existants.
Vos sous-traitants sont votre responsabilité
C’est l’angle mort le plus fréquent. Votre hébergeur, votre prestataire de sauvegarde, votre outil d’emailing, votre éditeur de logiciel de paie et votre agence de développement traitent tous des données personnelles pour votre compte. Vous restez responsable du traitement ; eux sont sous-traitants. Cela suppose trois choses vérifiables : un engagement écrit sur la finalité et la sécurité, la connaissance du lieu de stockage, et l’interdiction de sous-traiter à leur tour sans votre accord.
La question qui tranche, lors d’un contrôle : où sont physiquement vos données, et qui d’autre y a accès ? Beaucoup d’entreprises ne peuvent pas y répondre pour la moitié de leurs outils.
Transferts hors du Maroc
Héberger chez un fournisseur étranger, utiliser un service d’emailing américain ou un outil d’analyse d’audience constitue un transfert de données hors du Maroc. Ce n’est pas interdit, mais ce n’est pas neutre : ces transferts relèvent d’un régime propre et doivent figurer dans le dossier. Les découvrir après le dépôt oblige à une modification, donc à un nouveau formulaire.
Durées de conservation : le point qui échoue en pratique
Presque tous les systèmes que nous auditons conservent tout, indéfiniment, parce que rien n’a jamais été programmé pour supprimer. Or une durée de conservation n’est pas une politique écrite dans un document : c’est un traitement automatique qui s’exécute. Trois exemples de ce que cela implique concrètement :
- Un dossier de candidature qui doit disparaître au terme prévu doit disparaître aussi des exports et des sauvegardes après leur propre cycle de rétention.
- Un compte utilisateur supprimé ne peut pas laisser un nom en clair dans les journaux d’accès conservés plus longtemps que lui.
- Une donnée nécessaire à la comptabilité ne se supprime pas au même rythme qu’une donnée de prospection ; il faut donc une durée par catégorie, pas une durée unique.
C’est exactement le genre de travail qu’un rapport de conformité ne peut pas faire à votre place.
Ce qu’un contrôle demande
Se préparer, c’est être capable de produire sans délai : la liste de vos traitements et leur base légale, le récépissé de déclaration ou la décision d’autorisation correspondante, la politique de conservation appliquée, les mentions d’information affichées aux personnes, la preuve du consentement quand c’est le fondement retenu, la liste des sous-traitants et leurs engagements, la matrice des droits d’accès, et les journaux d’accès aux données sensibles.
Notre livrable est constitué pour répondre à cette liste. C’est aussi la raison pour laquelle nous refusons de séparer l’audit de la mise à niveau technique : la moitié de ces preuves n’existe que si le logiciel les produit.
Pourquoi nous, et pas un cabinet juridique
Un avis juridique décrit ce qui devrait être vrai. La conformité, elle, se joue dans le logiciel : qui peut voir quel dossier, ce qui est enregistré quand quelqu’un consulte une donnée, ce qui se passe au bout de la durée de conservation, ce qui reste dans les sauvegardes après une suppression. Un rapport de conformité posé sur un système incapable de répondre à ces questions ne protège personne le jour du contrôle.
Nous faisons les deux moitiés du travail — l’analyse et la modification du système. Et nous ne faisons pas la moitié qui n’est pas la nôtre : nous ne donnons pas de conseil juridique et nous travaillons volontiers avec votre conseil, qui restera meilleur que nous sur la qualification d’un cas limite.
Le cas particulier des données de santé
C’est le régime le plus strict, et c’est notre terrain principal : cliniques, laboratoires, mutuelles. Une plateforme de santé cumule des contraintes qui ne se traitent pas séparément — autorisation préalable, cloisonnement par rôle entre praticien, secrétariat et gestionnaire, traçabilité des accès au dossier, durée de conservation propre à chaque catégorie de donnée. Voir plateformes santé et assurance et mutuelles.
Nous appliquons cela à nous-mêmes
Nos propres traitements suivent la même logique : minimisation des données, préférence pour les coordonnées professionnelles, durées de conservation définies. Nous pouvons vous montrer notre approche avant de vous la recommander.
Où en êtes-vous ?
Si vous ne savez pas, commencez par notre auto-évaluation CNDP : huit questions sur vos traitements, résultat immédiat, gratuit, sans inscription et sans rien enregistrer. Elle ne remplace pas un audit — elle vous dit s’il vous en faut un.
Pour aller plus loin : ce qu’une entreprise marocaine doit réellement faire, ou parlez-nous de votre situation. Fourchettes sur notre page tarifs.
Prêt à démarrer votre projet ?
Parlons de votre contexte métier : nous cadrons le périmètre et les intégrations, puis nous chiffrons.
