Skip to main content

Cyber Crucible respecte-t-elle la loi marocaine sur la protection des données ?

Réponse courte : Oui. La loi n° 09-08 du Maroc et son décret d'application régissent le traitement des données personnelles, sous la supervision de la CNDP. Les mêmes contrôles s'appliquent — collecte minimale, rôle de sous-traitant documenté, garanties solides et déploiement dans le pays ou en environnement isolé (air-gapped) lorsque cela est préféré.

Ce que la loi exige

Le cadre juridique marocain repose sur la loi n° 09-08 relative à la protection des personnes physiques à l'égard du traitement des données à caractère personnel, ainsi que sur le décret n° 2-09-165 portant application de cette loi. La CNDP (Commission Nationale de contrôle de la protection des Données à caractère Personnel) est l'autorité de contrôle, et elle est active dans la coopération internationale sur les enjeux émergents, notamment l'IA.

Ce qui s'applique spécifiquement ici

Le régime marocain figure parmi les plus établis d'Afrique du Nord, avec une autorité opérationnelle et des procédures de notification/autorisation qui varient selon le type de traitement. Implications pratiques pour l'évaluation d'un fournisseur :

  • Énumérer ce qui est collecté. La liste des données exclues de Cyber Crucible est explicite — aucune clé, identifiant, jeton ou contenu — ce qui favorise l'exactitude des notifications.
  • Rôle de sous-traitant dans le cadre d'un DPA écrit, sur instructions documentées.
  • Transfert — hébergement régional ou déploiement en environnement isolé (air-gapped) ; ce dernier élimine la question.

Pour les organisations opérant à travers le Maghreb

Les exigences diffèrent considérablement entre le Maroc, la Tunisie, l'Algérie et la Libye. Choisir un fournisseur qui satisfait au régime applicable le plus strict — plutôt que d'évaluer chaque pays séparément — représente généralement la solution demandant le moins d'efforts.

Statut au moment de la rédaction — à confirmer auprès d'un conseiller juridique local.