Votre entreprise utilise un SaaS pour gérer ses clients ? Votre application est hébergée sur un cloud étranger ? Vous connectez votre plateforme à des API, à un CRM ou à un service d’intelligence artificielle ?
Ces choix techniques peuvent impliquer des traitements de données personnelles et, dans certaines situations, des transferts vers des pays étrangers.
Au Maroc, la loi 09-08 encadre ces opérations, notamment à travers ses articles 43 et 44 et les procédures prévues par la CNDP.
En bref : utiliser un service cloud étranger n’est pas automatiquement interdit. Mais il faut identifier les données concernées, leurs destinations, le rôle des prestataires, les garanties applicables et les formalités CNDP nécessaires.
1. Quelles données personnelles circulent dans votre SaaS ?
Une plateforme SaaS peut traiter plusieurs catégories d’informations :
- Les coordonnées des utilisateurs et des clients.
- Les identifiants et les informations des comptes.
- Les données saisies dans les fonctionnalités métier.
- Les historiques d’activité et les journaux techniques.
- Les documents importés par les utilisateurs.
- Les données transmises aux services connectés.
Ces données ne circulent pas nécessairement dans un seul système.
Une plateforme peut utiliser un hébergeur pour son application, un autre service pour les e-mails transactionnels, un CRM pour le support client et une API externe pour certaines fonctionnalités.
La première étape consiste à reconstituer les flux réels des données, plutôt qu’à examiner uniquement le pays indiqué dans le contrat d’hébergement.
2. Un hébergement cloud à l’étranger constitue-t-il un transfert ?
L’hébergement ou le stockage de données personnelles sur des serveurs situés à l’étranger soulève directement la question des transferts internationaux.
C’est notamment une situation identifiée dans les recommandations de la CNDP relatives à la conformité des sites web.
Mais l’emplacement du serveur principal ne suffit pas toujours à comprendre l’architecture.
Par exemple, une application dont la base de données est hébergée au Maroc peut également utiliser :
- Un système de sauvegarde situé à l’étranger.
- Un service de journalisation externe.
- Une plateforme d’emailing internationale.
- Un outil de support permettant à un prestataire étranger d’accéder à certaines informations.
- Une API transmettant des données utilisateurs à un service tiers.
Il faut donc examiner les transferts effectifs, y compris les copies, les synchronisations et les accès à distance susceptibles d’impliquer une communication de données hors du Maroc.
La qualification juridique dépend de ces opérations concrètes.
3. Que prévoient les articles 43 et 44 de la loi 09-08 ?
Article 43 : les pays assurant une protection suffisante
Le principe posé par l’article 43 concerne les transferts vers des États qui assurent un niveau de protection suffisant des données personnelles.
La CNDP établit une liste des États répondant aux critères prévus par la loi.
Le choix d’un hébergeur doit donc tenir compte du pays de destination et de la liste applicable, et pas seulement de sa réputation commerciale.
Article 44 : les transferts vers d’autres pays
L’article 44 prévoit des situations dans lesquelles un transfert vers un État n’offrant pas ce niveau de protection peut être envisagé.
Il mentionne notamment le consentement exprès de la personne concernée, certaines nécessités prévues par la loi et l’autorisation expresse de la CNDP lorsque des garanties suffisantes existent, notamment au moyen de clauses contractuelles ou de règles internes d’entreprise.
Ces mécanismes ne sont pas interchangeables et ne peuvent pas être invoqués automatiquement.
Un simple contrat avec un fournisseur cloud ou une mention « conforme au RGPD » ne suffit pas, à lui seul, à démontrer le respect des obligations marocaines.
Consulter la loi 09-08 sur le site de la CNDP
Consulter les règles officielles sur les transferts à l’étranger
4. Quelle démarche effectuer auprès de la CNDP ?
La CNDP prévoit une procédure spécifique pour les transferts de données personnelles vers l’étranger.
Elle met à disposition le formulaire F-118.
Selon la situation, le dossier peut nécessiter des informations concernant les destinataires, les pays de destination, les catégories de données, les finalités et les garanties invoquées.
La CNDP précise également que l’autorisation de transfert est accordée lorsque le traitement sous-jacent a fait l’objet d’une démarche de déclaration ou d’autorisation approuvée.
En pratique, il faut donc distinguer :
Le traitement de base
Par exemple, la gestion des clients d’une application SaaS.
Le transfert
Par exemple, l’hébergement ou la communication des données de ces clients à un prestataire situé à l’étranger.
La conformité de l’un ne doit pas être confondue avec celle de l’autre.
Le formulaire applicable, les justificatifs et les conditions d’instruction doivent être vérifiés auprès de la CNDP pour chaque dossier.
Accéder à la procédure officielle de transfert et au formulaire F-118
Consulter les procédures de notification CNDP
5. Qui est responsable : le client ou l’éditeur SaaS ?
Dans une relation SaaS, le partage des responsabilités ne peut pas être déterminé uniquement à partir des intitulés du contrat.
Il faut examiner qui définit les finalités et les moyens des traitements.
Le client de la plateforme
Une entreprise qui utilise un SaaS pour gérer ses propres clients peut être responsable des traitements qu’elle décide de réaliser à travers cet outil.
L’éditeur SaaS
L’éditeur peut intervenir comme sous-traitant pour certaines données traitées pour le compte de ses clients.
Mais il peut aussi être responsable de ses propres traitements : gestion de ses abonnements, facturation, prospection commerciale, recrutement ou administration de ses comptes.
Les fournisseurs techniques
Un hébergeur, un service d’emailing ou un prestataire de support peut intervenir dans la chaîne de traitement.
Une même entreprise peut donc avoir plusieurs rôles selon les opérations concernées.
Cette qualification permet ensuite de déterminer les obligations contractuelles, les mesures de sécurité et les démarches à effectuer.
6. Que vérifier dans un contrat avec un fournisseur cloud ?
Le contrat et la documentation du prestataire doivent être examinés au regard du fonctionnement réel du service.
Les points à vérifier comprennent notamment :
- Les pays dans lesquels les données sont hébergées ou susceptibles d’être transférées.
- Les prestataires secondaires impliqués.
- Les conditions d’accès aux données par les équipes du fournisseur.
- Les mesures de sécurité et de confidentialité.
- Les modalités de sauvegarde et de restauration.
- La suppression ou la restitution des données à la fin du contrat.
- Les engagements relatifs aux transferts internationaux.
Un autre élément mérite une attention particulière : la réversibilité.
Si l’entreprise souhaite changer d’hébergeur ou résilier son SaaS, doit-elle pouvoir récupérer ses données ? Sous quel format ? À quel moment les copies et sauvegardes sont-elles supprimées ?
Ces questions relèvent à la fois de la gestion contractuelle, de la sécurité et de la protection des données.
7. Exemple concret : une startup SaaS basée au Maroc
Imaginons une startup marocaine qui développe une plateforme de gestion commerciale pour des PME.
Son architecture comprend :
- Une application accessible aux utilisateurs depuis le Maroc.
- Une base de données hébergée dans une région cloud étrangère.
- Un service international pour envoyer les e-mails.
- Un outil de support client.
- Une API d’intelligence artificielle utilisée pour résumer certaines notes commerciales.
Avant de conclure que cette architecture est conforme, plusieurs vérifications sont nécessaires.
- Première question : quelles données personnelles sont transmises à chacun de ces outils ?
- Deuxième question : où les informations sont-elles stockées, et depuis quels pays peuvent-elles être consultées ?
- Troisième question : la startup décide-t-elle elle-même des finalités du traitement, ou agit-elle pour le compte de ses clients ?
- Quatrième question : quelles démarches CNDP concernent les traitements de base et les éventuels transferts ?
- Cinquième question : quelles informations sont communiquées aux utilisateurs et quelles garanties encadrent les relations avec les prestataires ?
Il peut être nécessaire d’adapter certaines configurations techniques, les contrats ou les procédures internes.
La conformité doit être analysée à l’échelle de l’ensemble de la solution, pas uniquement du fournisseur cloud principal.
8. Trois questions fréquentes
Mon SaaS utilise un hébergeur européen. Est-il automatiquement conforme ?
Non. Le niveau de protection du pays de destination constitue un élément de l’analyse, mais ne remplace pas les obligations relatives aux traitements, aux formalités CNDP, à l’information des personnes et à la sécurité.
Mon fournisseur est conforme au RGPD. Est-ce suffisant pour le Maroc ?
Non. Les garanties proposées au titre du RGPD peuvent être utiles, mais il faut vérifier séparément les exigences de la loi marocaine 09-08.
Dois-je effectuer une démarche CNDP si mes données sont hébergées à l’étranger ?
L’hébergement de données personnelles à l’étranger impose d’examiner les règles relatives aux transferts internationaux et les démarches applicables, notamment celles prévues par la CNDP avec le formulaire F-118. La réponse exacte dépend des traitements, des destinations et des conditions du transfert.
9. Datalex vous accompagne dans la conformité de votre SaaS
Datalex accompagne les startups, éditeurs SaaS, entreprises et agences digitales dans l’application de la loi 09-08 à leurs solutions.
Nous analysons les fonctionnalités, les flux de données, les API, les services cloud et les prestataires pour identifier les obligations applicables.
Nous intervenons ensuite sur la documentation juridique, les formalités CNDP et l’accompagnement des corrections avec les équipes techniques et produit.
- Découvrir notre accompagnement
- Lire notre article sur les déclarations CNDP
- Lire notre article sur la conformité des sites web
- En savoir plus sur le fondateur
Échanger avec un juriste
WhatsApp — Discuter avec Datalex Téléphone — +212 628 354 436 Email — contact@datalex.maSources officielles
- CNDP — Loi 09-08
- CNDP — Transferts de données à l’étranger
- CNDP — Procédures de notification
- CNDP — Conformité des sites web
Cet article présente des informations générales. Les obligations applicables doivent être déterminées en fonction des traitements réellement effectués. Datalex est indépendant de la CNDP.