Le malentendu qui coûte cher : « mon logiciel est conforme »
C'est la phrase qu'on entend le plus souvent, et c'est un contresens. La conformité n'est pas une propriété d'un logiciel : c'est une propriété de votre traitement.
La loi 09-08 fait porter les obligations sur le responsable du traitement : celui qui décide de collecter des données et de ce qu'il en fait. Si vous constituez un fichier de prospects et que vous décidez de les rappeler, c'est vous. Votre prestataire logiciel, lui, agit comme sous-traitant — sur vos instructions, dans un cadre contractuel qui doit être documenté.
La conséquence est simple et elle surprend beaucoup de dirigeants : aucun logiciel ne déclare à votre place. Un bon outil rend la déclaration plus facile à remplir et les droits plus faciles à honorer. Il ne fait pas la démarche pour vous, et il ne vous met pas en conformité à lui seul.
Votre fichier clients est concerné, même petit
Un nom, un numéro de téléphone, une adresse e-mail, un historique d'achats rattaché à une personne : ce sont des données à caractère personnel. Dès que vous les organisez pour les exploiter — un tableur de prospection suffit — vous opérez un traitement.
La loi ne fixe pas de seuil de volume. Deux cents lignes dans un fichier Excel relèvent du même régime qu'une base de cinquante mille contacts. Ce qui déclenche l'obligation, c'est la nature du traitement, pas sa taille.
Déclaration ou autorisation ? La distinction qui change tout
Tous les traitements doivent faire l'objet d'une déclaration préalable auprès de la CNDP, sauf ceux que la loi exclut de son champ, ceux qui en sont dispensés, et ceux qui relèvent d'un régime plus lourd : l'autorisation préalable. Pour un fichier clients, la différence se compte en semaines.
Déclaration
Le cas d'un fichier commercial ordinaire : identité du responsable, finalités du traitement, catégories de personnes concernées, destinataires des données.
- Formulaire F211
- Version simplifiée F214
Récépissé délivré sous 24 heures
Autorisation préalable
Exigée notamment pour les données sensibles (origine raciale, opinions politiques, convictions religieuses, santé, données génétiques), les données d'infractions et de condamnations, l'interconnexion de fichiers, la réutilisation des données à d'autres fins — et les numéros de carte d'identité nationale.
- Formulaire F112
- Version simplifiée F113
Décision sous 2 mois, prorogeable une fois
Le piège le plus fréquent dans un CRM
Beaucoup de fichiers clients marocains stockent le numéro de CIN, par réflexe administratif. Or ce champ fait basculer tout le traitement du régime de la déclaration à celui de l'autorisation préalable : vous passez d'un récépissé en 24 heures à une instruction de deux mois.
La question à se poser est donc antérieure à la démarche : ce numéro est-il vraiment indispensable à votre activité commerciale ? Si la réponse est non, ne pas le collecter est souvent la décision la plus simple et la moins coûteuse.
Les quatre droits que vous devez pouvoir honorer
La loi accorde aux personnes dont vous détenez les données un droit à l'information, un droit d'accès, un droit de rectification et un droit d'opposition. Sur le papier, tout le monde acquiesce. En pratique, ce sont des questions posées à votre outil :
- Un client vous appelle et demande ce que vous savez de lui. Combien de temps vous faut-il pour le retrouver et lui répondre ?
- Il demande la correction d'une information erronée. Pouvez-vous la corriger partout, ou l'ancienne valeur survit-elle dans trois tableurs ?
- Il vous demande de ne plus être démarché. Votre prochaine campagne va-t-elle le rappeler quand même ?
- Il veut ses données. Pouvez-vous les exporter, ou sont-elles prisonnières de l'outil ?
Un fichier éparpillé entre des tableurs personnels et des carnets de notes rend ces quatre droits pratiquement impossibles à honorer. C'est d'ailleurs le premier argument pratique en faveur d'un CRM unique : non pas le confort commercial, mais la capacité à répondre.
Si vos données sortent du Maroc
Le transfert de données personnelles vers l'étranger suppose que le pays de destination assure un niveau de protection adéquat, reconnu par la CNDP. À défaut, une autorisation préalable est nécessaire (formulaire F118). Des exceptions existent, notamment le consentement explicite de la personne concernée, la nécessité de l'exécution d'un contrat, ou un intérêt public important.
Traduit en question à poser à votre prestataire, cela donne une phrase : où sont physiquement mes données ? Si votre CRM est hébergé hors du Maroc, ce n'est pas interdit — mais cela devient un point à traiter dans votre dossier, pas un détail technique à ignorer.
Ce que vous risquez
La CNDP dispose d'abord de leviers administratifs : l'avertissement, la mise en demeure, la suspension du traitement en cause, et le retrait du récépissé de déclaration ou de l'autorisation. Viennent ensuite les sanctions pénales, dont voici les principales applicables à un fichier commercial :
Les montants cités par les praticiens pour l'ensemble du dispositif vont jusqu'à 300 000 Dhs selon l'infraction, et certaines violations exposent à des peines d'emprisonnement. La mention « par infraction » de l'article 53 mérite d'être lue deux fois : elle se compte par personne dont le droit a été refusé, pas par contrôle.
Ceci n'est pas un conseil juridique. Cet article résume des obligations générales à partir des publications de la CNDP, pour vous aider à poser les bonnes questions. Votre situation dépend de vos finalités, de vos données et de vos flux réels. Pour la démarche elle-même et pour toute question sur votre cas, la source à consulter est la CNDP : cndp.ma.
Ce que khls change, et ce qu'il ne change pas
Autant être direct, parce que c'est exactement le point où la plupart des éditeurs deviennent flous. khls est conçu pour rendre ces obligations tenables — il ne les supprime pas.
Ce que l'outil rend plus simple
- Une base de données dédiée par entreprise. Vos données ne partagent aucune ligne avec celles d'un autre client, ce qui rend le périmètre de votre traitement simple à décrire dans votre déclaration.
- Un export CSV intégral, à tout moment. C'est ce qui vous permet de répondre à une demande d'accès sans chantier, et de partir avec vos données si vous changez d'outil.
- Des fiches sous contrôle. Numéros masqués, consultations auditées, écritures signées : les mesures de sécurité que la loi attend, appliquées par défaut.
- Un fichier unique au lieu de sept tableurs. C'est la condition matérielle pour honorer un droit de rectification ou d'opposition.
Ce qui reste à votre charge
- La déclaration à la CNDP, ou la demande d'autorisation si votre traitement l'exige.
- L'information des personnes au moment de la collecte, et le recueil du consentement.
- La définition de finalités précises et légitimes — un outil ne peut pas les inventer.
- Le traitement effectif des demandes d'accès, de rectification et d'opposition.
Les questions qu'on nous pose
Mon logiciel CRM me dispense-t-il de déclarer à la CNDP ?
Non. L'obligation pèse sur le responsable du traitement, c'est-à-dire l'entreprise qui décide de collecter les données et de ce qu'elle en fait — donc vous. Votre éditeur de logiciel agit comme sous-traitant, sur vos instructions et dans un cadre contractuel documenté. Aucun logiciel ne peut déclarer à votre place, et aucun ne peut vous rendre conforme à lui seul.
Combien de temps prend une déclaration à la CNDP ?
Pour une déclaration ordinaire, la CNDP délivre le récépissé dans un délai de 24 heures. Pour une demande d'autorisation préalable, la décision intervient dans un délai de deux mois, prorogeable une fois. Si votre dossier est incomplet, les délais repartent à la réception des pièces manquantes.
Faut-il déclarer même avec seulement 200 contacts ?
Oui. La loi 09-08 ne fixe pas de seuil de volume : c'est la nature du traitement qui déclenche l'obligation, pas la taille du fichier. Un fichier de prospection de deux cents lignes contenant des noms et des numéros de téléphone est un traitement de données à caractère personnel.
Mon CRM stocke des numéros de carte d'identité nationale. Est-ce un problème ?
Cela change de régime. Le traitement des numéros de carte d'identité nationale relève de l'autorisation préalable de la CNDP, et non de la simple déclaration. Concrètement, vous passez d'un récépissé en 24 heures à une instruction de deux mois. Si le numéro de CIN n'est pas indispensable à votre activité commerciale, ne pas le collecter est souvent la décision la plus simple.
Mes données clients peuvent-elles être hébergées à l'étranger ?
Le transfert de données personnelles hors du Maroc suppose que le pays de destination assure un niveau de protection adéquat reconnu par la CNDP ; à défaut, une autorisation préalable de la CNDP est nécessaire. Des exceptions existent, notamment le consentement explicite de la personne concernée ou la nécessité de l'exécution d'un contrat. La question à poser à votre prestataire est donc simple : où sont physiquement mes données ?
Sources
- CNDP — Notifier un traitement : régimes de déclaration et d'autorisation, formulaires, délais.
- CNDP — Formalités et Traitement des données personnelles au Maroc.
- Loi n° 09-08 relative à la protection des personnes physiques à l'égard du traitement des données à caractère personnel, promulguée par le dahir n° 1-09-15 du 18 février 2009 — articles 51 à 53 pour les sanctions.