Conformité & réglementation9 min de lecture

Hébergement hors Maroc : l'autorisation préalable CNDP

Votre agence héberge des dizaines de sites en Europe. Chaque formulaire de contact, chaque newsletter, chaque espace client collecte des adresses e-mail. Ces adresses sont des données à caractère personnel au sens de la loi marocaine 09-08 — et leur transfert vers un serveur situé hors du Maroc engage une obligation légale que peu d'agences ont accomplie : l'autorisation préalable de la CNDP. Pas un simple signalement, une autorisation. Cet article explique pourquoi, comment, et ce qui se passe si elle manque.

La loi 09-08 : ce qu'elle protège et à qui elle s'applique

La loi n° 09-08 relative à la protection des personnes physiques à l'égard des traitements des données à caractère personnel a été publiée au Bulletin Officiel du Maroc n° 5682 du 23 rabi' II 1430 (19 avril 2009). Elle s'applique à tout traitement de données personnelles effectué au Maroc, quel que soit le support. Son article 1 définit la donnée personnelle comme toute information, de quelque nature qu'elle soit et indépendamment de son support, y compris le son et l'image, concernant une personne physique identifiée ou identifiable. Conséquence directe : une adresse e-mail collectée via un formulaire de contact est une donnée personnelle. L'exploitant du site, qu'il soit l'entreprise cliente ou l'agence qui l'administre pour son compte, est un responsable de traitement au sens de cette loi. L'hébergement géographique du serveur détermine ensuite si un transfert international a lieu — et si l'autorisation de la CNDP est requise.

Données personnelles : ce qu'un site web collecte sans toujours le réaliser

  • Adresses e-mail — tout formulaire de contact, d'inscription ou de devis en collecte au minimum une.
  • Noms et prénoms — présents dans les formulaires d'inscription, les espaces client et les demandes de devis.
  • Numéros de téléphone — fréquents sur les sites de services, de commerce ou de cabinet professionnel.
  • Adresses IP — enregistrées dans les journaux serveur (logs) de tout hébergement web.
  • Cookies d'identification — un cookie qui relie une session à un utilisateur identifiable constitue une donnée personnelle.
  • Données de facturation — nom, adresse, coordonnées bancaires partielles sur les sites e-commerce.
  • Messages de formulaire — le contenu d'un formulaire de contact transmis par e-mail reste une donnée personnelle archivée.

Articles 43 et 44 : l'autorisation préalable pour tout transfert à l'étranger

C'est le cœur du sujet pour toute agence qui héberge des sites en dehors du Maroc. L'article 43 de la loi 09-08 pose le principe : un responsable de traitement ne peut transférer des données personnelles vers un État étranger que si cet État assure un niveau de protection suffisant de la vie privée et des libertés et droits fondamentaux. La CNDP évalue ce niveau en tenant compte des dispositions légales applicables dans l'État destinataire, des mesures de sécurité en vigueur et des caractéristiques du traitement (nature, durée, finalités). L'article 44 liste des dérogations — consentement explicite, nécessité contractuelle, intérêt vital, registre public — mais elles ne dispensent pas de toute formalité dans tous les cas. En pratique, un site marocain dont les données aboutissent sur un serveur européen ou américain est concerné par cette exigence : l'hébergement physique des données à l'étranger constitue un transfert au sens de la loi.

Déclaration préalable vs autorisation préalable : ne pas confondre les deux

CritèreDéclaration préalableAutorisation préalable
Formulaires concernésF211 ou F214F112 ou F113 (+ F118 pour le transfert)
Délai de traitementRécépissé sous 24 heuresDécision sous 2 mois (prorogeable une fois)
Types de données visésDonnées personnelles standardDonnées sensibles, NIN, interconnexions — et tout transfert international
Transfert vers l'étrangerNon applicable au transfert lui-mêmeRequis pour tout pays sans niveau de protection adéquat
Silence de la CNDPSans objet (déclaration auto-exécutoire)Équivaut à un refus — le transfert ne commence qu'après réception du numéro d'autorisation

Procédure en deux étapes : déclarer le traitement, puis autoriser le transfert

La conformité s'organise en deux temps distincts que la CNDP impose dans cet ordre. L'autorisation de transfert ne peut être accordée que si le traitement sous-jacent a lui-même été déclaré ou autorisé. Cette séquence est la principale source d'omission dans les agences : certaines connaissent la déclaration du traitement mais ignorent que le formulaire F118 — spécifique au transfert à l'étranger — est une démarche séparée. La CNDP dispose ensuite de deux mois pour rendre son avis, prorogeables une fois. Un dossier incomplet interrompt ce délai jusqu'à sa complétude. Sans numéro d'autorisation, le transfert est illicite — que le serveur destinataire soit en France, en Allemagne ou aux États-Unis.

Les étapes de la procédure CNDP pour un hébergement hors Maroc

01

Identifier et cartographier les traitements

Lister tous les traitements de données personnelles opérés pour le compte des clients : formulaires, espaces client, newsletters, logs serveur. Pour chaque traitement, documenter la finalité, les catégories de données, la durée de conservation et les destinataires — dont le prestataire d'hébergement étranger.

02

Déposer la déclaration du traitement (F211 ou F214)

Soumettre la déclaration préalable du traitement auprès de la CNDP via la plateforme en ligne disponible sur cndp.ma. Le récépissé est émis sous 24 heures. Si le traitement implique des données sensibles (santé, opinions politiques, appartenance syndicale), c'est un formulaire d'autorisation préalable (F112 ou F113) qui s'impose à la place.

03

Déposer la demande de transfert à l'étranger (F118)

Une fois le traitement déclaré ou autorisé, soumettre séparément le formulaire F118 disponible sur cndp.ma. Y joindre la lettre d'habilitation du signataire et les contrats de sous-traitance encadrant les mesures de sécurité chez l'hébergeur étranger.

04

Attendre la décision de la CNDP (délai : jusqu'à 2 mois)

La CNDP instruit la demande et notifie sa décision dans un délai de deux mois à compter de la réception d'un dossier complet. Ce délai peut être prorogé une fois. Pendant cette période, le transfert ne doit pas avoir lieu. Un dossier incomplet suspend le délai — la CNDP signale les pièces manquantes dans les 10 à 15 premiers jours.

05

Conserver le numéro d'autorisation et l'intégrer dans les mentions légales

Le numéro d'autorisation attribué par la CNDP doit figurer dans les mentions légales et la politique de confidentialité du site. Tout changement de prestataire d'hébergement impliquant un transfert vers un nouvel État requiert une mise à jour du dossier auprès de la CNDP.

Les pays de l'Union européenne sont généralement reconnus comme adéquats

La CNDP tient compte du niveau de protection effectif dans le pays destinataire. Les États membres de l'UE, soumis au RGPD, sont généralement considérés comme offrant un niveau de protection suffisant. Un hébergement en France, en Allemagne ou aux Pays-Bas facilite donc l'instruction du dossier par rapport à un hébergement aux États-Unis, où l'autorisation préalable reste nécessaire mais le dossier est plus complexe à constituer. Vérifiez la liste d'adéquation publiée par la CNDP avant de choisir la localisation de vos serveurs.

L'objection fréquente : mes clients n'ont pas de données sensibles

C'est l'objection que les agences formulent le plus souvent — et elle repose sur une confusion entre données sensibles et données personnelles. La loi 09-08 distingue deux catégories. Les données sensibles (santé, origine ethnique, opinions politiques, convictions religieuses, appartenance syndicale) relèvent d'un régime encore plus strict. Mais les données personnelles ordinaires — un nom, une adresse e-mail, un numéro de téléphone — suffisent à déclencher les obligations de la loi, dont l'autorisation de transfert international. Un formulaire de contact qui ne demande que le prénom et l'e-mail du visiteur suffit à créer un traitement au sens de la loi 09-08. La taille du site ou le volume de données ne change pas l'obligation : la loi ne prévoit pas de seuil.

Sanctions prévues en cas de transfert non autorisé

La loi 09-08 prévoit des sanctions pénales applicables aux responsables de traitement qui ne respectent pas ses dispositions. L'article 60 vise spécifiquement le transfert illicite de données personnelles à l'étranger : il expose son auteur à une peine d'emprisonnement de trois mois à un an et à une amende de 20 000 à 200 000 dirhams — ou l'une de ces deux peines. Pour les personnes morales, les amendes sont doublées. À ces sanctions pénales s'ajoutent les risques réputationnels : la CNDP peut publier ses décisions, et un contrôle documenté pèse sur la relation de l'agence avec ses clients. En février 2023, la CNDP a publié un communiqué ciblant expressément les entreprises ayant omis de notifier un transfert de données à l'étranger, confirmant que cette obligation fait l'objet d'un contrôle actif.

Ce que l'agence doit intégrer dans son offre de service

La conformité CNDP n'est pas une formalité que le client gère seul. Lorsqu'une agence choisit l'hébergeur, configure le serveur et prend en main les formulaires du site, elle est en position de responsable de traitement ou de sous-traitant selon les contrats signés. Dans les deux cas, des obligations lui incombent. Intégrer un accompagnement CNDP dans les prestations de mise en ligne — audit des traitements, dépôt des déclarations, mentions légales conformes — différencie l'agence et supprime une dette juridique que le client ne soupçonne pas. C'est aussi un argument commercial : le client n'a pas à naviguer seul dans une procédure administrative auprès d'une autorité qu'il ne connaît pas.

Vérifier avant de migrer un site vers un nouvel hébergeur

Tout changement de prestataire d'hébergement impliquant un changement de pays d'hébergement rouvre la question du transfert. Si un site était hébergé au Maroc et migre vers des serveurs européens, une nouvelle demande d'autorisation CNDP est nécessaire. À l'inverse, une migration entre deux prestataires situés dans le même pays adéquat ne nécessite pas de nouvelle demande, bien que la mise à jour des contrats de sous-traitance reste recommandée. Nos datacenters sont en Europe — un fait qui mérite d'être documenté dans le dossier CNDP de vos clients dès la mise en ligne.

Checklist de conformité : points à contrôler avant mise en ligne

  • Inventaire des traitements — liste complète des formulaires, cookies, espaces client et journaux serveur susceptibles de contenir des données personnelles.
  • Déclaration du traitement déposée — formulaire F211 ou F214 soumis sur la plateforme CNDP et récépissé obtenu (délai : 24 heures).
  • Formulaire F118 déposé — demande de transfert à l'étranger soumise séparément, avec les pièces justificatives.
  • Numéro d'autorisation CNDP obtenu — le transfert ne commence qu'après réception de ce numéro (délai : jusqu'à 2 mois).
  • Mentions légales mises à jour — numéro d'autorisation, identité du responsable de traitement, droits des personnes concernées, coordonnées CNDP.
  • Contrat de sous-traitance signé avec l'hébergeur — il doit décrire les mesures de sécurité et les conditions de traitement des données.
  • Procédure de mise à jour documentée — en cas de changement d'hébergeur, de pays ou d'ajout de nouveaux traitements, une mise à jour du dossier CNDP est déclenchée.

Un hébergement européen documenté pour vos clients marocains

Nos datacenters sont situés en Europe et nos plans d'hébergement incluent SSL automatique, sauvegardes et cPanel. La localisation européenne simplifie le dossier CNDP de vos clients — nous vous fournissons les informations techniques nécessaires à sa constitution.

Besoin d'aide ?

Parcourez notre centre d'aide et notre FAQ, ou contactez notre équipe — rappel, WhatsApp ou e-mail. Support en français, anglais et arabe.