Tutoriel

Hébergement hors Maroc : l'autorisation préalable CNDP

Conformité & réglementation10 min de lecture5 étapes

Votre agence héberge des dizaines de sites en Europe. Chaque formulaire de contact, chaque newsletter, chaque espace client collecte des adresses e-mail. Ces adresses sont des données à caractère personnel au sens de la loi marocaine 09-08 — et leur transfert vers un serveur situé hors du Maroc engage une obligation légale que peu d'agences ont accomplie : la formalité de transfert prévue par la loi 09-08. Sa nature dépend du pays d'accueil : vers un État que la CNDP reconnaît comme assurant un niveau de protection suffisant, le transfert se mentionne dans la déclaration du traitement ; vers tout autre pays, il faut une autorisation préalable, et le silence de la CNDP vaut refus. Cet article explique où passe cette frontière, ce qu'il faut déposer de chaque côté, et ce qui se passe si rien ne l'est.

Sommaire· La loi 09-08 : ce qu'elle protège et à qui elle s'applique1/12
  1. 01La loi 09-08 : ce qu'elle protège et à qui elle s'applique
  2. 02Données personnelles : ce qu'un site web collecte sans toujours le réaliser
  3. 03Articles 43 et 44 : ce que la loi exige, selon le pays d'accueil
  4. 04Déclaration préalable vs autorisation préalable : ne pas confondre les deux
  5. 05Procédure en deux étapes : déclarer le traitement, puis autoriser le transfert
  6. 06Les étapes de la procédure CNDP pour un hébergement hors Maroc
  7. 07La liste de la CNDP nomme 32 États — et ce n'est pas « l'Union européenne »
  8. 08L'objection fréquente : mes clients n'ont pas de données sensibles
  9. 09Sanctions prévues en cas de transfert non autorisé
  10. 10Ce que l'agence doit intégrer dans son offre de service
  11. 11Vérifier avant de migrer un site vers un nouvel hébergeur
  12. 12Checklist de conformité : points à contrôler avant mise en ligne

La loi 09-08 : ce qu'elle protège et à qui elle s'applique

La loi n° 09-08 relative à la protection des personnes physiques à l'égard des traitements des données à caractère personnel a été publiée au Bulletin Officiel du Maroc n° 5682 du 23 rabi' II 1430 (19 avril 2009). Elle s'applique à tout traitement de données personnelles effectué au Maroc, quel que soit le support. Son article 1 définit la donnée personnelle comme toute information, de quelque nature qu'elle soit et indépendamment de son support, y compris le son et l'image, concernant une personne physique identifiée ou identifiable. Conséquence directe : une adresse e-mail collectée via un formulaire de contact est une donnée personnelle. L'exploitant du site, qu'il soit l'entreprise cliente ou l'agence qui l'administre pour son compte, est un responsable de traitement au sens de cette loi. L'hébergement géographique du serveur détermine ensuite si un transfert international a lieu — et si l'autorisation de la CNDP est requise.

Données personnelles : ce qu'un site web collecte sans toujours le réaliser

  • Adresses e-mail — tout formulaire de contact, d'inscription ou de devis en collecte au minimum une.
  • Noms et prénoms — présents dans les formulaires d'inscription, les espaces client et les demandes de devis.
  • Numéros de téléphone — fréquents sur les sites de services, de commerce ou de cabinet professionnel.
  • Adresses IP — enregistrées dans les journaux serveur (logs) de tout hébergement web.
  • Cookies d'identification — un cookie qui relie une session à un utilisateur identifiable constitue une donnée personnelle.
  • Données de facturation — nom, adresse, coordonnées bancaires partielles sur les sites e-commerce.
  • Messages de formulaire — le contenu d'un formulaire de contact transmis par e-mail reste une donnée personnelle archivée.

Articles 43 et 44 : ce que la loi exige, selon le pays d'accueil

C'est le cœur du sujet pour toute agence qui héberge des sites en dehors du Maroc. L'article 43 de la loi 09-08 pose le principe : un responsable de traitement ne peut transférer des données personnelles vers un État étranger que si cet État assure un niveau de protection suffisant de la vie privée et des libertés et droits fondamentaux. La CNDP évalue ce niveau en tenant compte des dispositions légales applicables dans l'État destinataire, des mesures de sécurité en vigueur et des caractéristiques du traitement (nature, durée, finalités). L'article 44 liste des dérogations — consentement explicite, nécessité contractuelle, intérêt vital, registre public — mais elles ne dispensent pas de toute formalité dans tous les cas. En pratique, un site marocain dont les données aboutissent sur un serveur européen ou américain est concerné par cette exigence : l'hébergement physique des données à l'étranger constitue un transfert au sens de la loi.

Déclaration préalable vs autorisation préalable : ne pas confondre les deux

Faites défiler le tableau

CritèreDéclaration préalableAutorisation préalable
Formulaires concernésF211 ou F214F112 ou F113 (+ F118 pour le transfert)
Délai de traitementRécépissé sous 24 heuresDécision sous 2 mois (prorogeable une fois)
Types de données visésDonnées personnelles standardDonnées sensibles, NIN, interconnexions — et tout transfert international
Transfert vers l'étrangerNon applicable au transfert lui-mêmeRequis pour tout pays sans niveau de protection adéquat
Silence de la CNDPSans objet (déclaration auto-exécutoire)Équivaut à un refus — le transfert ne commence qu'après réception du numéro d'autorisation

Procédure en deux étapes : déclarer le traitement, puis autoriser le transfert

La conformité s'organise en deux temps distincts que la CNDP impose dans cet ordre. L'autorisation de transfert ne peut être accordée que si le traitement sous-jacent a lui-même été déclaré ou autorisé. Cette séquence est la principale source d'omission dans les agences : certaines connaissent la déclaration du traitement mais ignorent que le formulaire F118 — spécifique au transfert à l'étranger — est une démarche séparée. La CNDP dispose ensuite de deux mois pour rendre son avis, prorogeables une fois. Un dossier incomplet interrompt ce délai jusqu'à sa complétude. Cette séquence ne vaut toutefois que pour les pays absents de la liste de l'article 43 : sans numéro d'autorisation, le transfert vers l'un d'eux est illicite, et les États-Unis en sont le cas le plus fréquent. Vers la France ou l'Allemagne, toutes deux listées, aucun F118 n'est demandé — c'est la déclaration du traitement, volet transfert renseigné, qui couvre l'envoi.

Les étapes de la procédure CNDP pour un hébergement hors Maroc

  1. Identifier et cartographier les traitements

    Lister tous les traitements de données personnelles opérés pour le compte des clients : formulaires, espaces client, newsletters, logs serveur. Pour chaque traitement, documenter la finalité, les catégories de données, la durée de conservation et les destinataires — dont le prestataire d'hébergement étranger.

  2. Déposer la déclaration du traitement (F211 ou F214)

    Soumettre la déclaration préalable du traitement auprès de la CNDP via la plateforme en ligne disponible sur cndp.ma. Le récépissé est émis sous 24 heures. Si le traitement implique des données sensibles (santé, opinions politiques, appartenance syndicale), c'est un formulaire d'autorisation préalable (F112 ou F113) qui s'impose à la place.

  3. Si le pays d'accueil n'est pas listé : déposer le F118

    Cette étape ne concerne que les pays absents de la liste de l'article 43 — pour la Finlande, l'Allemagne ou la France, il n'y a pas de F118 à déposer, le volet « transfert à l'étranger » de la déclaration suffit. Sinon, une fois le traitement déclaré ou autorisé, soumettre séparément le formulaire F118 disponible sur cndp.ma. Y joindre la lettre d'habilitation du signataire et les contrats de sous-traitance encadrant les mesures de sécurité chez l'hébergeur étranger.

  4. Attendre la décision de la CNDP (délai : jusqu'à 2 mois)

    Dans ce cas seulement : la CNDP instruit la demande et notifie sa décision dans un délai de deux mois à compter de la réception d'un dossier complet. Ce délai peut être prorogé une fois. Pendant cette période, le transfert ne doit pas avoir lieu. Un dossier incomplet suspend le délai — la CNDP signale les pièces manquantes dans les 10 à 15 premiers jours.

  5. Conserver le numéro d'autorisation et l'intégrer dans les mentions légales

    Lorsqu'une autorisation a été délivrée, son numéro doit figurer dans les mentions légales et la politique de confidentialité du site. Tout changement de prestataire d'hébergement impliquant un transfert vers un nouvel État requiert une mise à jour du dossier auprès de la CNDP.

La liste de la CNDP nomme 32 États — et ce n'est pas « l'Union européenne »

La CNDP ne juge pas au cas par cas : elle publie une liste. La délibération n° 236-2015 du 18 décembre 2015, prise en application de l'article 43, nomme 32 États — dont l'Allemagne, la Finlande, la France et les Pays-Bas, mais aussi le Canada, l'Islande, le Liechtenstein, la Norvège, le Royaume-Uni et la Suisse, qui ne sont pas membres de l'Union européenne. La Croatie, à l'inverse, n'y figure pas bien qu'État membre : la liste d'origine date de septembre 2013, deux mois après son adhésion, et n'a pas été actualisée depuis 2015. « C'est en Europe, donc c'est bon » est donc faux dans les deux sens — lisez le nom du pays dans la délibération, pas son drapeau. Les États-Unis n'y sont pas, et aucun accord de type Data Privacy Framework ne s'y substitue : ces cadres sont européens et n'engagent pas la CNDP.

L'objection fréquente : mes clients n'ont pas de données sensibles

C'est l'objection que les agences formulent le plus souvent — et elle repose sur une confusion entre données sensibles et données personnelles. La loi 09-08 distingue deux catégories. Les données sensibles (santé, origine ethnique, opinions politiques, convictions religieuses, appartenance syndicale) relèvent d'un régime encore plus strict. Mais les données personnelles ordinaires — un nom, une adresse e-mail, un numéro de téléphone — suffisent à déclencher les obligations de la loi, dont l'autorisation de transfert international. Un formulaire de contact qui ne demande que le prénom et l'e-mail du visiteur suffit à créer un traitement au sens de la loi 09-08. La taille du site ou le volume de données ne change pas l'obligation : la loi ne prévoit pas de seuil.

Sanctions prévues en cas de transfert non autorisé

La loi 09-08 prévoit des sanctions pénales applicables aux responsables de traitement qui ne respectent pas ses dispositions. L'article 60 vise spécifiquement le transfert illicite de données personnelles à l'étranger : il expose son auteur à une peine d'emprisonnement de trois mois à un an et à une amende de 20 000 à 200 000 dirhams — ou l'une de ces deux peines. Pour les personnes morales, les amendes sont doublées. À ces sanctions pénales s'ajoutent les risques réputationnels : la CNDP peut publier ses décisions, et un contrôle documenté pèse sur la relation de l'agence avec ses clients. En février 2023, la CNDP a publié un communiqué ciblant expressément les entreprises ayant omis de notifier un transfert de données à l'étranger, confirmant que cette obligation fait l'objet d'un contrôle actif.

Ce que l'agence doit intégrer dans son offre de service

La conformité CNDP n'est pas une formalité que le client gère seul. Lorsqu'une agence choisit l'hébergeur, configure le serveur et prend en main les formulaires du site, elle est en position de responsable de traitement ou de sous-traitant selon les contrats signés. Dans les deux cas, des obligations lui incombent. Intégrer un accompagnement CNDP dans les prestations de mise en ligne — audit des traitements, dépôt des déclarations, mentions légales conformes — différencie l'agence et supprime une dette juridique que le client ne soupçonne pas. C'est aussi un argument commercial : le client n'a pas à naviguer seul dans une procédure administrative auprès d'une autorité qu'il ne connaît pas.

Vérifier avant de migrer un site vers un nouvel hébergeur

Tout changement de prestataire d'hébergement impliquant un changement de pays d'hébergement rouvre la question du transfert. Si un site était hébergé au Maroc et migre vers des serveurs en Finlande ou en Allemagne, le traitement est à redéclarer avec son volet transfert renseigné — sans demande d'autorisation, ces deux pays étant listés. Vers un pays absent de la liste, c'est le F118 qui s'impose, et avant tout envoi. Une migration entre deux prestataires d'un même pays listé ne rouvre aucune demande, bien que la mise à jour des contrats de sous-traitance reste recommandée. Nos serveurs sont en Finlande et en Allemagne — deux pays de la liste, un fait à documenter dans le dossier CNDP de vos clients dès la mise en ligne.

Checklist de conformité : points à contrôler avant mise en ligne

  • Inventaire des traitements — liste complète des formulaires, cookies, espaces client et journaux serveur susceptibles de contenir des données personnelles.
  • Déclaration du traitement déposée — formulaire F211 ou F214 soumis sur la plateforme CNDP et récépissé obtenu (délai : 24 heures).
  • Pays d'accueil vérifié dans la délibération n° 236-2015 — s'il y figure, le volet « transfert à l'étranger » de la déclaration suffit ; sinon, le formulaire F118 est à déposer séparément, avec ses pièces justificatives.
  • Numéro d'autorisation obtenu, si le F118 était requis — dans ce cas seulement, le transfert ne commence qu'après réception de ce numéro (délai : jusqu'à 2 mois).
  • Mentions légales mises à jour — numéro d'autorisation le cas échéant, identité du responsable de traitement, droits des personnes concernées, coordonnées CNDP.
  • Contrat de sous-traitance signé avec l'hébergeur — il doit décrire les mesures de sécurité et les conditions de traitement des données.
  • Procédure de mise à jour documentée — en cas de changement d'hébergeur, de pays ou d'ajout de nouveaux traitements, une mise à jour du dossier CNDP est déclenchée.

Un hébergement européen documenté pour vos clients marocains

Nos serveurs sont à Helsinki (Finlande) et à Falkenstein (Allemagne) — deux pays nommés sur la liste des États assurant un niveau de protection suffisant, que la CNDP a fixée par la délibération n° 236-2015 du 18 décembre 2015 (art. 43 de la loi 09-08). Pour vos clients, la formalité qui change est précise : pas de formulaire F118 ni de délai d'instruction de deux mois — le transfert reste à mentionner dans la déclaration du traitement. Nous fournissons par écrit la localisation et l'identité de l'hébergeur à y reporter.

Besoin d'aide ?

Parcourez notre centre d'aide et notre FAQ, ou contactez notre équipe — rappel, WhatsApp ou e-mail. Support en français, anglais et arabe.

Écrire sur WhatsApps'ouvre dans un nouvel onglet