Skip to main content

¿Cumple Cyber Crucible con la ley de protección de datos de Marruecos?

Respuesta breve: Sí. La Ley N.º 09-08 de Marruecos y su decreto de aplicación regulan el tratamiento de datos personales, bajo la supervisión de la CNDP. Se aplican los mismos controles: recopilación mínima, rol de encargado del tratamiento documentado, salvaguardas sólidas e implementación en el país o aislada de la red (air-gapped) cuando se prefiera.

Qué exige la ley

El marco jurídico de Marruecos se basa en la Ley N.º 09-08 relativa a la protección de las personas físicas en lo referente al tratamiento de datos de carácter personal, junto con el Decreto N.º 2-09-165 de aplicación. La CNDP (Commission Nationale de contrôle de la protection des Données à caractère Personnel) es la autoridad de control, y participa activamente en la cooperación internacional sobre temas emergentes, incluida la IA.

Qué se aplica específicamente aquí

El régimen de Marruecos se encuentra entre los más consolidados del norte de África, con una autoridad en funcionamiento y procedimientos de notificación/autorización que varían según el tipo de tratamiento. Implicaciones prácticas para la evaluación de proveedores:

  • Enumerar lo que se recopila. La lista de datos excluidos de Cyber Crucible es explícita: sin claves, credenciales, tokens ni contenido, lo que respalda la precisión de las notificaciones.
  • Rol de encargado del tratamiento conforme a un DPA (acuerdo de tratamiento de datos) escrito, sobre instrucciones documentadas.
  • Transferencia: alojamiento provisional regional o implementación aislada de la red (air-gapped); esta última elimina la cuestión.

Para organizaciones que operan en el Magreb

Los requisitos difieren considerablemente entre Marruecos, Túnez, Argelia y Libia. Seleccionar un proveedor que cumpla con el régimen aplicable más estricto —en lugar de evaluar cada uno por separado— suele ser el camino que exige menos esfuerzo.

Estado al momento de redactar este documento: confirmar con asesoría legal local.