Blog — 07 oct. 2026 — 7 min de lecture
Conformité CNDP et loi 09-08 : ce que votre site doit faire

Dès qu’un site collecte un nom et un e-mail, il traite des données personnelles. Ce que la loi 09-08 et la CNDP impliquent concrètement pour un site d’entreprise au Maroc.
Dès qu’un site collecte un nom et une adresse e-mail, il traite des données personnelles. Au Maroc, ce traitement relève de la loi 09-08 et se déclare auprès de la CNDP. Beaucoup de dirigeants pensent que cela ne concerne que les grandes bases clients : en réalité, un simple formulaire de contact suffit.
De quoi parle-t-on exactement ?
La loi 09-08 relative à la protection des personnes physiques à l’égard du traitement des données à caractère personnel encadre la collecte et l’usage de ces données au Maroc. Son application est suivie par la CNDP, la Commission nationale de contrôle de la protection des données à caractère personnel.
Formulaire de contact, inscription à une newsletter, espace client, suivi de commande : chacun de ces éléments est un traitement de données personnelles. La CNDP indique que le responsable d’un site qui collecte et traite des données personnelles doit lui déclarer les traitements mis en œuvre, et que la déclaration en ligne est gratuite.
Ce guide décrit ce que cela implique pour la conception d’un site. Ce n’est pas un avis juridique : pour votre situation précise, la référence est la CNDP elle-même, et votre conseil juridique si le traitement est sensible.
Trois principes qui deviennent des choix de conception
- Loyauté et transparence : la personne doit savoir qui collecte, pourquoi, et ce que deviennent ses données. En pratique, une politique de confidentialité lisible, et une mention à l’endroit même de la collecte, pas seulement en pied de page.
- Proportionnalité : ne collecter que ce qui est nécessaire à la finalité. Un formulaire de contact qui demande une adresse postale, une date de naissance ou un numéro de CIN va au-delà de ce qu’une prise de contact justifie. Bonne nouvelle : moins de champs, c’est aussi plus de réponses.
- Droits des personnes : accès, rectification et opposition. Il faut un moyen de vous joindre pour les exercer, et savoir où sont stockées les données pour pouvoir y répondre.
Ce que cela change dans un projet web
- Une vraie politique de confidentialité, qui dit quelles données sont collectées, pourquoi, combien de temps elles sont conservées et à qui elles sont transmises. Un texte copié d’un autre site décrit les traitements de quelqu’un d’autre.
- Un formulaire réduit au nécessaire, avec la finalité indiquée là où l’on collecte.
- Un consentement séparé pour la prospection : accepter d’être recontacté pour un devis n’est pas accepter une newsletter. Deux finalités, deux cases, jamais pré-cochées.
- Une attention aux outils tiers : mesure d’audience, pixel publicitaire, chat hébergé ailleurs traitent aussi des données depuis votre site.
- Savoir où atterrissent les données : base de données, boîte mail, tableur partagé. Chaque copie est un endroit où une demande d’accès devra être traitée.
L’erreur la plus fréquente : copier un texte européen
Beaucoup de sites marocains affichent une politique de confidentialité qui cite le RGPD, mentionne un délégué à la protection des données et renvoie à une autorité européenne. C’est un texte pris ailleurs, qui décrit un cadre différent de celui qui s’applique.
Le RGPD peut toutefois concerner une entreprise marocaine lorsqu’elle cible des personnes situées dans l’Union européenne : une agence de voyage qui vend à des clients français, une boutique qui expédie en Europe. Elle relève alors des deux cadres. Dans tous les cas, le texte publié doit décrire ce que fait réellement votre site.
Par où commencer
- Listez les points de collecte : chaque formulaire, inscription, espace client et outil qui dépose un identifiant.
- Pour chacun, écrivez la finalité en une phrase. Si elle est difficile à écrire, la collecte n’a souvent pas de raison d’être : supprimez-la plutôt que de la déclarer.
- Suivez le trajet de chaque donnée : base de données, boîte mail, tableur, outil externe.
- Supprimez les champs sans finalité et les outils dont personne n’exploite les données.
- Rédigez la politique à partir de cet inventaire, puis faites la déclaration. Dans cet ordre, le texte décrit ce que vous faites vraiment.
Questions fréquentes
Un simple site vitrine est-il concerné ? Dès qu’il comporte un formulaire de contact, il collecte des données personnelles. Un site sans formulaire, sans espace client et sans outil de mesure identifiant collecte beaucoup moins, mais c’est rare en pratique.
Qui est responsable, l’agence ou l’entreprise ? Le responsable du traitement est celui qui décide pourquoi et comment les données sont collectées : l’entreprise. L’agence a un rôle technique et un devoir de conseil, sans se substituer au responsable.
La déclaration est-elle payante ? La CNDP indique que la déclaration en ligne est gratuite. Le vrai coût est ailleurs : le temps passé à faire l’inventaire de ce que vous collectez.
Un formulaire court est à la fois plus conforme et plus efficace : moins de champs, plus de réponses.
Noor Studio conçoit des formulaires sobres et vous aide à décrire clairement ce que votre site collecte. Décrivez votre projet dans notre formulaire d’estimation : nous vous répondons avec une proposition adaptée.
Un projet de site internet ?
Estimer mon projet →