Héberger des données personnelles : le cadre marocain

Coffre stylisé protégeant des fiches de données personnelles

En bref. Au Maroc, le traitement des données à caractère personnel relève de la loi 09-08 et du contrôle de la CNDP. Confier l’hébergement à un prestataire ne transfère pas la responsabilité : celui qui décide de la finalité du traitement en reste responsable.

C’est le point que les entreprises comprennent le plus tard. On externalise l’hébergement en pensant externaliser le risque, alors que la réglementation raisonne autrement : elle distingue celui qui décide du traitement de celui qui l’exécute, et fait peser l’essentiel des obligations sur le premier.

Qui est responsable de quoi

Rôle Qui Responsabilité principale
Responsable de traitement L’entreprise qui décide pourquoi et comment les données sont traitées Licéité du traitement, information des personnes, exercice de leurs droits, formalités auprès de l’autorité
Sous-traitant Le prestataire qui traite pour le compte du responsable Agir sur instruction, assurer la sécurité, ne pas détourner la finalité

Un hébergeur agit en principe comme sous-traitant. Cela ne le dispense pas d’obligations de sécurité, mais cela ne décharge pas son client des siennes.

Ce que le contrat doit prévoir

  • La finalité et le périmètre du traitement confié : ce que le prestataire peut faire, et ce qu’il ne peut pas.
  • Les mesures de sécurité mises en œuvre, décrites de façon vérifiable.
  • La localisation des données et des sauvegardes, y compris pour les copies.
  • Le recours à d’autres sous-traitants, et votre information préalable en cas de changement.
  • La conduite à tenir en cas d’incident : qui prévient qui, dans quel délai, avec quelles informations.
  • Le sort des données à la fin du contrat : restitution, effacement, délai et preuve.

Les obligations qui restent les vôtres

Quelle que soit la qualité de l’hébergeur, quatre obligations ne se délèguent pas :

  1. Informer les personnes dont vous traitez les données, et sur quelle base.
  2. Permettre l’exercice de leurs droits — accès, rectification, opposition — dans les conditions prévues.
  3. Ne collecter que ce qui est nécessaire à la finalité poursuivie, et ne pas conserver au-delà.
  4. Accomplir les formalités requises auprès de l’autorité compétente.

La Commission nationale de contrôle de la protection des données à caractère personnel est l’autorité de référence au Maroc : c’est auprès d’elle que les formalités sont accomplies et que les réclamations sont introduites.

Les données qui appellent le plus de vigilance

  • Les données de santé, qui bénéficient d’une protection renforcée.
  • Les données bancaires et de paiement.
  • Les données de ressources humaines, souvent plus abondantes qu’on ne le croit.
  • Les données de connexion et journaux techniques, qui sont aussi des données personnelles.

Sécurité : ce qui est attendu en pratique

Les recommandations techniques publiées par la Direction générale de la sécurité des systèmes d’information donnent un cadre utile. Les fondamentaux ne changent pas : contrôle des accès nominatif, chiffrement des données sensibles, journalisation, sauvegardes testées, procédure de gestion des incidents. Une démarche structurée facilite d’ailleurs la démonstration de conformité, autant qu’elle réduit le risque.

Les mesures techniques attendues recoupent largement celles d’un cadre européen : les obligations d’une PME.

Les données de santé illustrent bien l’exigence : leur traçabilité conditionne la fiabilité du résultat. Comment elle est assurée.

Conserver n’est pas archiver : la valeur probante suppose un dispositif dédié. Ce qu’il exige.

Les données de santé relèvent du régime le plus strict, jusque dans leur transmission : la remise des résultats d’analyses.

Questions fréquentes

Les données doivent-elles rester au Maroc ?

Les transferts hors du pays obéissent à des conditions particulières. Faites vérifier votre situation avant de retenir un hébergement à l’étranger, et exigez que la localisation figure au contrat.

Un contrat d’hébergement suffit-il à être en règle ?

Non. Il traite la relation avec le prestataire, pas vos obligations envers les personnes concernées ni vos formalités auprès de l’autorité.

Que faire en cas de fuite de données ?

Appliquer la procédure prévue au contrat, documenter l’incident, et vous rapprocher de l’autorité compétente pour connaître vos obligations de signalement.

Les journaux techniques sont-ils concernés ?

Oui, dès lors qu’ils permettent d’identifier une personne, directement ou indirectement. Leur durée de conservation doit être définie.

Conclusion

Externaliser l’hébergement déplace l’exécution, pas la responsabilité. Le contrat avec l’hébergeur est nécessaire mais il ne traite qu’une partie du sujet : l’information des personnes, la minimisation des données et les formalités restent à votre charge.

Information d’ordre général, à jour à la date de publication. La réglementation évolue : vérifiez les dispositions applicables auprès de la CNDP. Casaby n’exerce ni la profession d’avocat, ni celle d’expert-comptable, et ne délivre pas de consultation juridique.


Information générale. Ce contenu décrit des règles et des pratiques d’ordre général. La réglementation applicable au Maroc évolue : vérifiez les textes en vigueur avant toute démarche. Casaby assiste ses clients dans leurs formalités administratives et n’exerce ni la profession d’avocat, ni celle de notaire, ni celle d’expert-comptable.

À lire aussi