Loi 09-08 sur la protection des données personnelles
Loi 09-08 · Promulgué le Dahir n° 1-08-12 du 30 joumada I 1429 (5 mai 2008, BO n° 5640 du 5 juin 2008)
Loi régissant la collecte, le traitement et la protection des données à caractère personnel au Maroc.
Présentation de la Loi 09-08 sur la protection des données personnelles
La Loi n° 09-08 relative à la protection des personnes physiques à l'égard du traitement des données à caractère personnel a été promulguée par le Dahir n° 1-08-12 du 30 joumada I 1429 (5 mai 2008) (Bulletin Officiel n° 5640 du 5 juin 2008). Elle a transposé la Convention 108 du Conseil de l'Europe (ratifiée par le Maroc en 2007) et a marqué l'entrée du Royaume dans le droit moderne de la protection des données. La loi est applicable depuis le 18 mai 2009 et constitue l'équivalent marocain du RGPD européen (Règlement 2016/679 du 27 avril 2016).
Structure
La Loi 09-08 comprend 47 articles répartis en 8 titres :
Champ d'application
La Loi 09-08 s'applique à tout traitement automatisé ou non de données à caractère personnel, public ou privé (article 1). Elle ne s'applique pas :
Principes de protection
La loi pose plusieurs principes directeurs (articles 4-9) :
1. Loyauté et licéité : le traitement doit être loyal et licite. 2. Finalité : le traitement doit être poursuivi pour une finalité déterminée, explicite et légitime. 3. Proportionnalité : les données collectées doivent être adéquates, pertinentes et non excessives. 4. Exactitude : les données doivent être exactes et tenues à jour. 5. Conservation limitée : les données ne peuvent être conservées au-delà de la durée nécessaire à la finalité. 6. Consentement : le traitement nécessite le consentement de la personne concernée, sauf exceptions (article 6).
Droits des personnes concernées
La loi reconnaît plusieurs droits aux personnes concernées (articles 10-19) :
Obligations des responsables du traitement
Les responsables du traitement (entreprise, administration, association) ont plusieurs obligations (articles 20-25) :
La CNDP
La Commission Nationale de Contrôle de la Protection des Données à Caractère Personnel (CNDP) est l'autorité de contrôle (articles 30-37). Elle dispose de plusieurs pouvoirs :
Sanctions pénales
Le non-respect de la Loi 09-08 est sanctionné pénalement (articles 38-44) :
Évolutions récentes
La Loi 09-08 a été complétée par la Loi 130-13 relative à l'ouverture des données publiques (2018) et par la Loi 31-13 sur le télétravail (2016). Une révision est en cours pour aligner la loi sur le RGPD européen (Règlement 2016/679), notamment sur le droit à la portabilité, le délégué à la protection des données (DPO) et les sanctions administratives proportionnées.
The Legal Seed vous oriente vers un avocat spécialisé en droit du numérique pour toute question de conformité à la Loi 09-08.
Articles majeurs
Article 1
Champ d'application
Article 4-9
Principes généraux (loyauté, finalité, proportionnalité)
Article 6
Consentement de la personne concernée
Article 10
Droit d'information
Article 11
Droit d'accès
Article 13
Droit de rectification
Article 14
Droit d'opposition
Article 16
Droit à l'effacement
Article 22-23
Déclaration/autorisation CNDP
Article 30-37
Commission Nationale de Contrôle (CNDP)
Article 38-44
Sanctions pénales (1 à 3 ans de prison)
Questions sur ce code ? Mike l'IA répond en citant les articles.
Parler à Mike gratuitement →