Votre entreprise dispose d’un site vitrine, d’un site e-commerce ou d’une plateforme permettant aux utilisateurs de créer un compte ?

Dès lors que votre site collecte ou utilise des données permettant d’identifier une personne, directement ou indirectement, il peut être concerné par la loi marocaine 09-08 et les exigences de la CNDP.

Mais mettre un site web en conformité ne consiste pas uniquement à ajouter une politique de confidentialité ou une bannière de cookies.

Il faut examiner ce que le site fait réellement avec les données de ses visiteurs, clients et utilisateurs.

En bref : une démarche de conformité doit notamment examiner les données collectées, l’information des utilisateurs, les cookies, les outils tiers, la sécurité, les durées de conservation et les formalités CNDP applicables.

1. Identifier toutes les données collectées par le site

La première étape consiste à examiner les fonctionnalités du site et les informations qu’elles utilisent.

Les formulaires

Formulaire de contact, demande de devis, inscription à une newsletter, réservation ou création de compte : chaque fonctionnalité peut entraîner la collecte de données personnelles.

Par exemple, un formulaire commercial peut recueillir le nom, l’adresse e-mail, le numéro de téléphone, l’entreprise et le contenu du message.

Pour chaque champ, il faut se demander : cette donnée est-elle réellement nécessaire à l’objectif du formulaire ?

Les comptes utilisateurs

Un espace client peut traiter davantage d’informations : identifiants, historique d’utilisation, commandes, adresses, documents ou préférences.

Il faut comprendre comment ces données sont enregistrées, qui peut y accéder et pendant combien de temps elles sont conservées.

Les outils moins visibles

Certaines données sont aussi traitées par des technologies qui ne prennent pas la forme d’un formulaire : outils statistiques, pixels publicitaires, journaux de connexion, scripts externes ou services de discussion intégrés.

Une analyse pertinente ne se limite donc pas aux éléments visibles à l’écran.

2. Informer clairement les visiteurs

Lorsqu’une entreprise collecte des données personnelles, elle doit fournir aux personnes concernées les informations requises sur leur traitement.

Sur un site web, cela implique notamment d’examiner :

  • L’identité du responsable du traitement.
  • Les objectifs pour lesquels les données sont utilisées.
  • Les destinataires éventuels des informations.
  • Le caractère obligatoire ou facultatif des données demandées.
  • Les droits d’accès, de rectification et d’opposition, dans les conditions applicables.
  • Les moyens permettant d’exercer ces droits.
  • Les références CNDP du traitement, lorsque celles-ci ont été obtenues et doivent être communiquées.

Ces informations doivent être adaptées aux pratiques réelles du site.

Une politique de confidentialité copiée sur un autre site ne permet pas de savoir si les informations présentées correspondent aux traitements effectivement réalisés.

La CNDP publie des modèles de mentions qui peuvent servir de référence, à condition de les adapter au traitement concerné.

Consulter les mentions types de la CNDP

3. Vérifier les cookies, Google Analytics et les pixels publicitaires

Un site peut utiliser plusieurs catégories de technologies : cookies de fonctionnement, mesure d’audience, publicité, personnalisation ou intégrations tierces.

Leur présence doit être examinée au regard des données qu’elles collectent et de leurs finalités.

Google Analytics

Il faut notamment comprendre quelles données sont transmises, comment l’outil est configuré et si ses fonctionnalités correspondent aux informations communiquées aux visiteurs.

Meta Pixel

Un pixel publicitaire peut permettre de mesurer des actions réalisées sur le site et de transmettre des informations à une plateforme publicitaire.

Cela nécessite d’examiner les données concernées, la finalité poursuivie et les conditions dans lesquelles le suivi intervient.

Google Tag Manager

Google Tag Manager peut déclencher plusieurs scripts à partir d’une même configuration.

Un site peut donc afficher une bannière de cookies tout en lançant certains outils de suivi avant que l’utilisateur n’ait exprimé son choix.

Le point à vérifier n’est pas seulement l’apparence de la bannière, mais le comportement réel des scripts et traceurs.

Dans ses lignes directrices, la CNDP prévoit un consentement préalable pour les cookies faisant appel à des données personnelles et demande que leur finalité et les moyens de s’y opposer soient expliqués.

La Commission a également adopté la délibération D-939-2025, relative à un modèle de déclaration simplifiée concernant les traitements de données personnelles liés aux cookies sur un terminal.

Les formalités exactes et les mécanismes de consentement doivent être examinés en fonction des traitements mis en œuvre.

Consulter les lignes directrices de la CNDP pour les sites web

Consulter la publication relative aux délibérations de novembre 2025

4. Examiner les prestataires et les services connectés

Un site web fonctionne rarement de manière isolée.

Il peut communiquer des informations à un CRM, un prestataire d’hébergement, une plateforme d’emailing, un service de paiement, une API ou un outil d’intelligence artificielle.

Prenons l’exemple d’un formulaire de demande de devis :

  1. Le visiteur remplit le formulaire.
  2. Ses informations sont transmises au serveur du site.
  3. Une copie est éventuellement envoyée dans un CRM.
  4. Une notification est adressée à l’équipe commerciale.
  5. Les données peuvent ensuite être conservées ou réutilisées pour d’autres opérations.

À chaque étape, il faut identifier les acteurs impliqués, leurs responsabilités et les conditions dans lesquelles ils accèdent aux données.

Lorsque le traitement fait intervenir un sous-traitant, les garanties de sécurité et le cadre contractuel doivent également être examinés.

Et si les données sont hébergées à l’étranger ?

L’utilisation d’un service cloud ou d’un prestataire étranger peut soulever la question du transfert de données personnelles hors du Maroc.

Un transfert ne doit pas être supposé conforme simplement parce que le prestataire est connu ou largement utilisé.

Il faut vérifier les destinations des données, le régime applicable et les éventuelles démarches auprès de la CNDP.

Consulter les règles CNDP sur les transferts à l’étranger

5. Prévoir la sécurité et la gestion des données dans le temps

La conformité ne se limite pas aux textes affichés sur le site.

Elle concerne aussi les conditions techniques et organisationnelles dans lesquelles les données personnelles sont protégées.

Sécurité

Parmi les points à examiner :

  • Les droits d’accès aux espaces d’administration et aux informations clients.
  • La sécurisation des connexions et des échanges de données.
  • La protection des bases de données et des sauvegardes.
  • Les accès accordés aux prestataires et collaborateurs.
  • Les mesures permettant de limiter les accès non autorisés.

Les mesures appropriées dépendent de la nature des données, des risques et du fonctionnement du site.

Conservation

Les données ne doivent pas être conservées indéfiniment sans justification.

Une demande de devis, un compte utilisateur inactif et une commande e-commerce ne répondent pas nécessairement aux mêmes besoins de conservation.

Il faut déterminer les durées adaptées à chaque finalité, en tenant compte des obligations légales applicables.

Droits des personnes

L’entreprise doit également prévoir un moyen effectif de recevoir et de traiter les demandes relatives aux droits reconnus par la loi 09-08.

Il peut s’agir, selon l’organisation retenue, d’une adresse e-mail ou d’un service identifié.

6. Déterminer les formalités CNDP applicables au site

Un site peut comporter plusieurs traitements de données personnelles soumis à des règles différentes.

Il ne suffit donc pas de se demander : « Mon site est-il déclaré à la CNDP ? »

La question utile est : quels traitements mon site réalise-t-il et quel régime juridique s’applique à chacun ?

Selon les situations, une déclaration préalable, une autorisation préalable ou des formalités particulières peuvent être nécessaires. Certains traitements peuvent également relever d’une dispense ou d’une exclusion.

La collecte de certaines catégories de données, notamment le numéro de la carte nationale d’identité, appelle une attention particulière.

Les éventuels transferts à l’étranger doivent être examinés séparément, en tenant compte du traitement concerné.

Comprendre les déclarations et formulaires CNDP

Lire également notre article : Déclaration CNDP au Maroc, votre entreprise est-elle concernée ?

7. Exemple : un site e-commerce utilisant plusieurs services

Imaginons une boutique en ligne qui utilise :

  • Un espace client.
  • Un module de commande et de livraison.
  • Un prestataire de paiement.
  • Google Analytics.
  • Meta Pixel.
  • Une plateforme de newsletters.
  • Un service d’hébergement cloud.

Pour évaluer sa conformité, il faut reconstituer les principaux parcours des données.

Les informations de livraison sont-elles communiquées à un transporteur ? Quels événements sont envoyés aux plateformes publicitaires ? Les visiteurs sont-ils correctement informés ? Les données sont-elles stockées au Maroc ou à l’étranger ? Les durées de conservation sont-elles définies ?

Ce sont ces questions concrètes qui permettent de transformer les exigences juridiques en actions pour les équipes techniques, marketing et commerciales.

8. Trois questions fréquentes

Un site vitrine est-il concerné par la loi 09-08 ?

Oui, il peut l’être s’il réalise des traitements de données personnelles, notamment au moyen de formulaires, d’outils de mesure d’audience ou d’autres services connectés. Les obligations exactes dépendent des traitements réalisés.

Une politique de confidentialité suffit-elle ?

Non. Elle constitue un élément d’information, mais elle ne remplace pas l’examen des traitements, de la sécurité, des outils tiers et des formalités CNDP applicables.

Faut-il supprimer Google Analytics ou Meta Pixel pour être conforme ?

Ce n’est pas une conclusion automatique. Il faut examiner leur configuration, les données transmises, les mécanismes de choix des utilisateurs, les prestataires concernés et les obligations juridiques qui en résultent.

9. Besoin d’accompagner la conformité de votre site web ?

Datalex accompagne les entreprises marocaines dans l’analyse et la mise en conformité de leurs sites web, applications et plateformes.

Nous examinons les fonctionnalités, les formulaires, les outils marketing, les données collectées et les prestataires connectés afin d’identifier les obligations applicables.

Nous intervenons ensuite sur les documents juridiques, les démarches CNDP et l’accompagnement des corrections avec les équipes techniques, produit et marketing. Découvrez notre accompagnement et le parcours de notre fondateur.

Échanger avec un juriste

WhatsApp — Discuter avec Datalex +212 628 354 436 contact@datalex.ma

Sources officielles