القانون 09-08 بالمغرب: دليل حماية البيانات 2026
القانون 09-08 بالمغرب: التزامات التصريح لدى CNDP، حقوق الأشخاص، العقوبات ودليل الامتثال للمقاولات لسنة 2026. كل ما تحتاج معرفته للمطابقة القانونية.
عمليات معالجة بياناتكم غير مصرَّح بها على الأرجح
كل يوم، تجمع مقاولتكم بيانات شخصية: أسماء ومعلومات الاتصال بالعملاء داخل نظام إدارة علاقات العملاء (CRM)، بطاقات الأجراء المتضمنة للرقم البنكي (RIB) وأرقام الصندوق الوطني للضمان الاجتماعي (CNSS)، تسجيلات الفيديو في موقف للسيارات أو في مستودع، لوائح العملاء المحتملين المستوردة من ملف Excel. تخضع عمليات المعالجة هذه لـالقانون 09-08 بالمغرب منذ سنة 2009. ومع ذلك، وحسب تقديرات اللجنة الوطنية لمراقبة حماية المعطيات ذات الطابع الشخصي (CNDP)، فإن غالبية المقاولات المغربية لم تقم قط بأي تصريح.
إلى حدود سنة 2024، لم تكن لهذه الوضعية سوى عواقب عملية محدودة. كانت CNDP تفضّل التوعية على الزجر. لم يعد الأمر كذلك. فمنذ بداية سنة 2025، أطلقت السلطة حملات مراقبة قطاعية مستهدفة، ووجّهت إنذارات رسمية إلى فنادق وجامعات ومقاولات صيدلانية، وشدّدت خطابها بشأن العقوبات الجنائية. يشرح لكم هذا الدليل ما يقتضيه القانون، وما الذي يهدد مقاولتكم، وكيفية تحقيق الامتثال دون أن تضيعوا في التفاصيل.
ما هو القانون 09-08؟
القانون رقم 09-08 المتعلق بحماية الأشخاص الذاتيين تجاه معالجة المعطيات ذات الطابع الشخصي صدر بموجب الظهير رقم 1-09-15 بتاريخ 18 فبراير 2009. ودخل حيز التنفيذ بعد سنتين، في مارس 2011، بعد إحداث CNDP ونشر المرسوم التطبيقي رقم 2-09-165 بتاريخ 21 ماي 2009.
يستلهم النص مباشرة من التوجيه الأوروبي 95/46/CE وينقل خطوطه العريضة إلى القانون المغربي. وهذه القرابة مع الإطار الأوروبي هي التي تفسّر لماذا كثيرا ما يُوصف القانون 09-08 بـ"النظام الأوروبي لحماية البيانات المغربي" (RGPD المغربي) - وإن كان النصان يختلفان في نقاط مهمة نفصّلها لاحقا.
مجال التطبيق
يسري القانون على كل مسؤول عن المعالجة (مقاولة، جمعية، إدارة) يجمع أو يستعمل بيانات شخصية بالمغرب، سواء على دعامة رقمية أو ورقية. كما يشمل عمليات المعالجة المنجزة خارج المغرب عندما يستعمل المسؤول وسائل موجودة فوق التراب المغربي.
البيانات الشخصية بمفهوم القانون هي كل معلومة تسمح بالتعرف بشكل مباشر أو غير مباشر على شخص ذاتي: الاسم، العنوان، البريد الإلكتروني، رقم الهاتف، رقم البطاقة الوطنية للتعريف (CIN)، البيانات الصحية، البيانات البيومترية، عنوان IP، بيانات تحديد الموقع الجغرافي.
CNDP: دورها وصلاحياتها
اللجنة الوطنية لمراقبة حماية المعطيات ذات الطابع الشخصي (CNDP) هي سلطة المراقبة التي أحدثها القانون 09-08. وتتوفر على ثلاثة أنواع من الصلاحيات:
- صلاحية المراقبة: إجراء تحقيقات ميدانية، وتدقيق الأنظمة، والمطالبة بتقديم كل وثيقة مفيدة
- صلاحية العقاب: إصدار إنذارات، وإنذارات رسمية بالامتثال، وتعليق عمليات المعالجة
- صلاحية الإحالة على القضاء: إحالة الملفات على النيابة العامة للمتابعة الجنائية عندما تبرّر المخالفات ذلك
المبادئ الأساسية
يقوم القانون 09-08 على سبعة مبادئ يجب أن تحترمها كل عملية معالجة للبيانات الشخصية. وهذه المبادئ ليست مجرد إعلانات نوايا: بل يمكن معاقبة انتهاكها.
1. المشروعية والموافقة. يجب أن تستند كل معالجة إلى أساس قانوني: موافقة الشخص المعني، أو تنفيذ عقد، أو احترام التزام قانوني، أو المصلحة المشروعة للمسؤول عن المعالجة. ويجب أن تكون الموافقة حرة ومحددة ومستنيرة.
2. الغاية المحددة. لا يمكن جمع البيانات إلا لغايات دقيقة وصريحة ومشروعة. فجمع بيانات العملاء من أجل الفوترة، ثم إعادة استعمالها للتنميط التجاري دون إخبار مسبق، يشكّل انتهاكا لهذا المبدأ.
3. التناسب. لا يمكن جمع سوى البيانات الضرورية بدقة للغاية المصرَّح بها. فطلب رقم بطاقة الهوية للتسجيل في نشرة إخبارية، مثلا، لا يحترم هذا المبدأ.
4. الدقة. يجب أن تكون البيانات دقيقة ومحيَّنة. وعلى المسؤول عن المعالجة أن يوفّر آليات تسمح للأشخاص بتصحيح معلوماتهم.
5. الحفظ المحدود. لا يمكن حفظ البيانات إلى أجل غير مسمى. يجب تحديد مدد الحفظ واحترامها حسب غاية المعالجة. بالنسبة للأجور، مثلا، يجب حفظ بيانات الأداء لمدة 5 سنوات بعد انتهاء عقد الشغل.
6. الأمن. يجب على المسؤول عن المعالجة تنفيذ تدابير تقنية وتنظيمية ملائمة لحماية البيانات من الولوج غير المصرَّح به، أو الإفشاء، أو التغيير، أو الإتلاف.
7. حقوق الأشخاص. يتوفر الأشخاص المعنيون على حقوق قابلة للاحتجاج بها (مفصَّلة في القسم الموالي) يجب على المسؤول عن المعالجة احترامها وتيسيرها.
التزامات المقاولات
التصريح المسبق لدى CNDP
هذا هو الالتزام الأكثر جهلا والأكثر انتهاكا. فقبل تنفيذ أي معالجة للبيانات الشخصية، يجب على المسؤول عن المعالجة القيام بـتصريح لدى CNDP. يصف هذا التصريح طبيعة المعالجة، وغايتها، وأصناف البيانات المجمَّعة، والمرسل إليهم، ومدد الحفظ، وتدابير الأمن.
تستفيد بعض عمليات المعالجة الشائعة من نظام الإعفاء من التصريح تحدده CNDP (تدبير الموارد البشرية للأجراء، المحاسبة، إلخ) شريطة احترام شروط دقيقة. أما جميع عمليات المعالجة الأخرى فيجب التصريح بها.
الإذن المسبق للبيانات الحساسة
بالنسبة لعمليات المعالجة المتعلقة بأصناف البيانات المسماة "حساسة"، لا يكفي مجرد التصريح: بل يجب الحصول على إذن مسبق من CNDP. وتُعتبر حساسة:
- البيانات المتعلقة بالصحة أو الحياة الجنسية
- البيانات التي تكشف الأصل العرقي أو الإثني
- الآراء السياسية أو القناعات الدينية أو الفلسفية
- الانتماء النقابي
- البيانات الجينية والبيومترية
- البيانات المتعلقة بالمخالفات والإدانات والتدابير الاحترازية
فبالنسبة لعيادة تدبّر ملفات طبية، أو مقاولة تستعمل التعرف على الوجه لمراقبة الولوج، أو مكتب للموارد البشرية يعالج بيانات متعلقة بقناعات نقابية، يكون هذا الإذن إلزاميا قبل أي بدء للمعالجة.
سجل عمليات المعالجة
يقتضي القانون أن يمسك كل مسؤول عن المعالجة سجلا داخليا يوثّق مجموع عمليات معالجة البيانات لديه. ويجب أن يتضمن هذا السجل، لكل عملية معالجة: الغاية، وأصناف البيانات، والمرسل إليهم، ومدد الحفظ، وتدابير الأمن المنفَّذة.
هذا السجل هو في آن واحد أداة للقيادة الداخلية، والدليل، في حالة مراقبة CNDP، على أن المقاولة تدبّر عمليات معالجتها بشكل منظم. وتواكب خدمة الامتثال التنظيمي لدينا المقاولات في تكوين هذا السجل وفي مجموع إجراءات الامتثال للقانون 09-08.
ولتقييم مستواكم الحالي من النضج التنظيمي بسرعة (الحكامة، السجل، الأمن، التكوين)، يغطي مقيّم الامتثال DGSSI لدينا ضوابط قابلة للتطبيق مباشرة على متطلبات القانون 09-08.
إخبار الأشخاص المعنيين
عند جمع البيانات، يجب إخبار الشخص المعني، بشكل واضح ومقروء، بالعناصر التالية:
- هوية المسؤول عن المعالجة
- غاية المعالجة
- الطابع الإلزامي أو الاختياري للإجابات
- المرسل إليهم من البيانات
- حقوقه في الولوج والتصحيح والاعتراض
في الممارسة العملية، يُترجم ذلك بذكر بيانات قانونية على استمارات الاتصال، وسياسة خصوصية على الموقع الإلكتروني، وبنود خاصة في عقود الشغل أو الشروط العامة للبيع.
النقل الدولي للبيانات
يخضع كل نقل للبيانات الشخصية نحو بلد أجنبي لإذن مسبق من CNDP، إلا إذا كان البلد المرسل إليه يضمن مستوى حماية ملائما (بلدان الاتحاد الأوروبي تستوفي هذا الشرط). ويهم هذا الالتزام مباشرة المقاولات المغربية التي تستضيف بياناتها لدى مزوّدي خدمات سحابية أمريكيين أو التي ترسل بيانات إلى فروع أو شركاء أجانب.
2009
سنة الإصدار
300 000 درهم
الغرامة القصوى
سنتان
العقوبة الحبسية القصوى
5 حقوق
الحقوق القابلة للاحتجاج بها للأشخاص
حقوق الأشخاص المعنيين
يمنح القانون 09-08 للأشخاص الذاتيين الذين تُعالَج بياناتهم خمسة حقوق قابلة للاحتجاج بها. وبصفتكم مسؤولا عن المعالجة، يجب أن تكون مقاولتكم قادرة على الاستجابة لكل طلب لممارسة هذه الحقوق داخل أجل معقول.
حق الولوج. يمكن لكل شخص أن يطلب معرفة ما إذا كانت هناك بيانات تخصّه تخضع للمعالجة، وإن كان الأمر كذلك، الحصول على نسخة منها. يجب تقديم الجواب داخل أجل 30 يوما.
حق التصحيح. يمكن للشخص أن يطلب تصحيح أي بيانات غير دقيقة أو ناقصة. ويكتسي هذا الحق أهمية خاصة بالنسبة للبيانات التي تتغير مع مرور الوقت: العنوان، والمعلومات البنكية، والوضعية العائلية.
حق الاعتراض. يمكن للشخص أن يعترض على معالجة بياناته لأسباب مشروعة، لا سيما بالنسبة لعمليات المعالجة لأغراض تجارية أو للاستكشاف التجاري. ويجب أن يكون هذا الحق ممكنا ماديا: كزر لإلغاء الاشتراك يشتغل في رسائل البريد الإلكتروني التسويقية، مثلا.
حق الحذف. يمكن للشخص أن يطلب حذف بياناته عندما لا تعود ضرورية، أو عندما تُسحب الموافقة، أو عندما تكون المعالجة غير مشروعة. ويعرف هذا الحق حدودا: فالبيانات التي يفرض القانون حفظها (السجلات المحاسبية، ورقات الأداء) لا يمكن حذفها بناء على الطلب.
حق قابلية النقل (جزئي). رغم أنه أقل تطورا مقارنة بالنظام الأوروبي لحماية البيانات، ينص القانون 09-08 على آليات تسمح للشخص المعني باسترجاع بياناته في صيغة قابلة للاستعمال.
بحاجة إلى مرافقة؟
اترك معلوماتك وسيتواصل معك خبير من RMG Solutions خلال 24 ساعة.
العقوبات في حالة عدم الامتثال
العقوبات الإدارية
تتوفر CNDP على ترسانة من العقوبات الإدارية التدرجية:
- الإنذار: المستوى الأول، يُرسل برسالة رسمية. يشير إلى إخلال ويطلب الامتثال داخل أجل محدد، عموما من 30 إلى 90 يوما.
- الإنذار الرسمي بالامتثال: إذا بقي الإنذار دون أثر، تنذر CNDP رسميا المسؤول عن المعالجة بالامتثال. ويمكن نشر هذه الوثيقة علنا.
- تعليق المعالجة: يمكن لـ CNDP أن تأمر بالتعليق المؤقت (إلى غاية 3 أشهر) لمعالجة غير مطابقة.
- سحب الإذن: بالنسبة لعمليات المعالجة الخاضعة للإذن المسبق، يمكن سحب الإذن، مما يفرض التوقف الفوري للمعالجة.
العقوبات الجنائية
تشكّل مخالفات القانون 09-08 أيضا مخالفات جنائية. وينص القانون الجنائي المغربي، كما تم تعديله بالقانون، على:
| المخالفة | الغرامة | الحبس |
|---|---|---|
| المعالجة دون تصريح أو إذن | 10 000 إلى 100 000 درهم | 3 أشهر إلى سنة |
| معالجة بيانات حساسة دون إذن | 50 000 إلى 300 000 درهم | 6 أشهر إلى سنتين |
| الجمع غير النزيه أو غير المشروع | 10 000 إلى 100 000 درهم | 3 أشهر إلى سنة |
| تحريف الغاية | 10 000 إلى 100 000 درهم | 3 أشهر إلى سنة |
| انتهاك تدابير الأمن | 50 000 إلى 300 000 درهم | 6 أشهر إلى سنتين |
| النقل غير المشروع نحو الخارج | 50 000 إلى 300 000 درهم | 6 أشهر إلى سنتين |
| عرقلة مهام مراقبة CNDP | 20 000 إلى 200 000 درهم | إلى غاية سنة |
بالنسبة للأشخاص المعنويين (الشركات)، تُضاعَف الغرامات. ويمكن للقاضي أيضا أن يحكم بمصادرة الدعامات والإغلاق المؤقت للمؤسسة.
حملة المراقبة 2025
بعد خمسة عشر عاما من التوعية، شدّدت CNDP موقفها ابتداء من بداية سنة 2025. وتهم عمليات المراقبة القطاعية المستهدفة في المقام الأول: قطاع الفندقة (المراقبة بالفيديو، بيانات العملاء)، والمؤسسات الصحية (الملفات الطبية)، والمقاولات الصيدلانية، ومنصات التجارة الإلكترونية، ومؤسسات التعليم العالي.
تُهيكل RMG Solutions -- المزوّد المعلوماتي الوحيد بالمغرب الذي يغطي أنظمة تخطيط موارد المقاولة (ERP) والأمن السيبراني والامتثال التنظيمي -- مشاريع الامتثال لديها على مراحل لتمكين المقاولات من تسوية وضعيتها قبل أن تُلزمها مراقبة CNDP بذلك في ظرف مستعجل.
القانون 09-08 مقابل النظام الأوروبي لحماية البيانات (RGPD): الفروقات الرئيسية
إذا كنتم تعالجون بيانات عملاء أو شركاء أوروبيين، أو إذا كانت لمقاولتكم عمليات داخل الاتحاد الأوروبي، فأنتم خاضعون احتمالا للنظام الأوروبي لحماية البيانات (RGPD) بالإضافة إلى القانون 09-08. يشترك الإطاران في نفس المبادئ الجوهرية، لكنهما يختلفان في نقاط مهمة.
| الجانب | القانون 09-08 (المغرب) | RGPD (الاتحاد الأوروبي) |
|---|---|---|
| المجال الترابي | المغرب | الاتحاد الأوروبي |
| سلطة المراقبة | CNDP | CNIL (فرنسا)، APD (بلجيكا)، إلخ. |
| التصريح المسبق | إلزامي (إلا في حالة الإعفاء) | مُلغى - المساءلة الداخلية |
| مندوب حماية البيانات (DPO) | غير إلزامي | إلزامي في بعض الحالات |
| سجل عمليات المعالجة | مطلوب | إلزامي (المادة 30) |
| الأسس القانونية | أساسا الموافقة | 6 أسس قانونية منها المصلحة المشروعة |
| حق المحو | منصوص عليه، محدود | "الحق في النسيان" معزَّز |
| الإشعار بالخرق | لا أجل صارم | 72 ساعة إلزامية |
| تحليل الأثر (AIPD) | غير مُشكَّل رسميا | إلزامي للمعالجات ذات المخاطر |
| الغرامة القصوى | 300 000 درهم (شخص معنوي) | 20 مليون أورو أو 4% من رقم المعاملات العالمي |
| النقل خارج المنطقة | إذن CNDP | آليات النقل (البنود التعاقدية النموذجية، إلخ) |
ما يعنيه ذلك بالنسبة للمقاولات الصغرى والمتوسطة المصدِّرة. يجب على شركة مغربية لخدمات B2B تفوتر عملاء في فرنسا أو إسبانيا أن تمتثل للإطارين في آن واحد. الخبر السار: مشروع امتثال للقانون 09-08 مُنجَز بشكل جيد يغطي حوالي 70% من متطلبات RGPD. أما الـ 30% المتبقية فتتعلق أساسا بتحليل الأثر (AIPD)، والإشعار بالخرق داخل 72 ساعة، وتعيين مندوب لحماية البيانات (DPO). وإذا كانت منظمتكم خاضعة أيضا لـالامتثال DGSSI بصفتها مشغّلا للبنية التحتية، فإن هذه الالتزامات تتراكم مع التزامات القانون 09-08.
دليل الامتثال في 7 خطوات
الخطوة 1: رسم خريطة عمليات معالجة بياناتكم
قبل أي إجراء رسمي، حدّدوا مجموع تدفقات البيانات الشخصية داخل منظمتكم. اطرحوا هذه الأسئلة عن كل قسم:
- ما هي البيانات الشخصية التي تجمعونها؟ عن مَن؟
- لأي غاية؟ مَن يلج إليها؟
- أين تُخزَّن؟ ولأي مدة؟
- هل تُحال إلى أطراف ثالثة أو نحو الخارج؟
تغذّي هذه الخريطة مباشرة سجل عمليات معالجتكم وملف تصريحكم لدى CNDP.
الخطوة 2: تحديد الأساس القانوني لكل عملية معالجة
بالنسبة لكل عملية معالجة محدَّدة، عيّنوا أساسها القانوني: الموافقة، أو العقد، أو الالتزام القانوني، أو المصلحة المشروعة. وإذا لم تجدوا أساسا قانونيا متينا لمعالجة ما، وجب إما تسويتها أو إيقافها.
الخطوة 3: التصريح (أو طلب الإذن) لدى CNDP
بمجرد إنجاز الخريطة، أودعوا تصريحاتكم على بوابة CNDP. تحقّقوا مما إذا كانت بعض عمليات معالجتكم تستفيد من إعفاء من التصريح. أما بالنسبة لعمليات المعالجة المتعلقة بالبيانات الحساسة (الصحة، البيومترية، إلخ)، فحضّروا ملف طلب إذن: فهو أكثر اكتمالا وقد يستغرق البتّ فيه من شهرين إلى 4 أشهر.
الخطوة 4: تحيين بياناتكم القانونية وسياسات الخصوصية
حرّروا أو راجعوا بياناتكم القانونية (الموقع الإلكتروني، الاستمارات)، وسياسة الخصوصية لديكم، وبنود حماية البيانات في عقود الشغل والشروط العامة للبيع. ويجب أن تكون هذه الوثائق متاحة وواضحة ومطابقة تماما لما صرّحتم به لـ CNDP.
الخطوة 5: تأمين البيانات
نفّذوا تدابير أمن متناسبة مع حساسية البيانات المعالَجة. وتشمل التدابير الدنيا التي تنتظرها CNDP:
- تدبير الولوجات والتفويضات (مَن يمكنه رؤية ماذا)
- تشفير البيانات الحساسة أثناء الحفظ وأثناء النقل
- سياسة النسخ الاحتياطي والاسترجاع
- سجل الولوجات إلى البيانات الشخصية
- مسطرة تدبير حوادث الأمن
بالنسبة للمقاولات التي لا تتوفر على مسؤول أمن داخلي، يمكن لـخدمات الأمن السيبراني من مزوّد متخصص أن تغطي هذا البُعد التقني من الامتثال. ويشكّل تدقيق الأمن السيبراني نقطة الانطلاق الطبيعية لتحديد الثغرات في حماية بياناتكم الشخصية. أما المقاولات التي ترغب في الذهاب أبعد فيمكنها أيضا استهداف شهادة ISO 27001: فهي أكثر إثبات رسمي مصداقية لدى CNDP على أن تدابير أمن ملائمة قائمة. ويغطي دليل الأمن السيبراني للمقاولات الصغرى والمتوسطة بالمغرب لدينا التدابير الأساسية التي ينبغي لكل مقاولة تنفيذها.
الخطوة 6: تكوين الفرق
الامتثال ليس فقط مشروعا معلوماتيا أو قانونيا. فالفرق التجارية والموارد البشرية والتسويق وخدمة العملاء تجمع وتستعمل البيانات يوميا. وتكفي توعية دنيا لمدة نصف يوم لكل فريق، ومذكرة مسطرة واضحة، ونقطة اتصال داخلية معيَّنة للأسئلة المتعلقة بالبيانات الشخصية، للبدء.
الخطوة 7: إرساء مسطرة لتدبير الحقوق
يمكن للأشخاص المعنيين ممارسة حقوقهم في أي وقت. ويجب أن تكون مقاولتكم منظمة للاستجابة لذلك داخل الآجال القانونية. حدّدوا مَن يتلقى الطلبات، ومَن يجيب عليها، وفي أي أجل، وكيف يُوثَّق الجواب. ويُنصح بشدة بمسك سجل لطلبات ممارسة الحقوق المتلقاة والمعالَجة.
دون امتثال
- لا تصريح لدى CNDP
- لا سياسة خصوصية
- بيانات مخزَّنة دون مدة محددة
- لا مسار لطلبات الحقوق
- خطر جنائي على المسيّرين
بعد تحقيق الامتثال
- سجل عمليات معالجة محيَّن
- بيانات قانونية مطابقة على جميع الدعامات
- مدد حفظ محددة ومحترَمة
- مسطرة حقوق الأشخاص مفعّلة
- تصريحات CNDP مودَعة ومحيَّنة
حالات عملية حسب القطاع
التجارة الإلكترونية والتجارة الرقمية
يجمع موقع تجاري مغربي، كقاعدة عامة، على الأقل: بيانات حساب العميل، وتاريخ الطلبيات، ومعلومات التوصيل، وبيانات الأداء (غالبا عبر مجمّع)، وملفات تعريف الارتباط للتصفح (cookies). ويجب التصريح بكل عملية من هذه المعالجات لدى CNDP. ويجب أن تكون سياسة الخصوصية متاحة من جميع الصفحات، وأن تتضمن استمارة التسجيل خانة للتأشير غير مؤشَّرة مسبقا للموافقة على التسويق.
تدبير الموارد البشرية
كثيرا ما تستفيد عمليات معالجة الموارد البشرية - الأجور، التغيبات، التقييمات، التكوينات - من إعفاءات من التصريح شريطة أن تقتصر بدقة على التدبير الداخلي. في المقابل، فإن كل معالجة للموارد البشرية تتضمن بيانات حساسة (الشهادات الطبية، السجل العدلي في إطار تأهيل، البيانات البيومترية لمراقبة وقت الحضور) تستلزم إذنا مسبقا من CNDP.
بالنسبة للمقاولات الصغرى والمتوسطة التي تستعمل برنامج موارد بشرية أو نظام تخطيط موارد المقاولة (ERP) مثل Odoo، يجب أن يغطي التصريح وحدة الأجور، ووحدة الموارد البشرية، وكل وحدة طرف ثالث للتغيبات أو وقت الحضور. أما بيانات الأجور المحالة إلى CNSS وإلى المديرية العامة للضرائب (DGI) فتندرج في إطار التزام قانوني، مما يشكّل أساسا قانونيا كافيا.
إدارة علاقات العملاء (CRM) والاستكشاف التجاري
يُعد ملف العملاء المحتملين من أكثر عمليات المعالجة غير المصرَّح بها شيوعا. فكل قاعدة بيانات تحتوي على معلومات اتصال أشخاص ذاتيين (البريد الإلكتروني، الهاتف، العنوان) لأغراض الاستكشاف التجاري يجب التصريح بها لدى CNDP. ويجب أن يكون الأشخاص في هذه القاعدة قد منحوا موافقتهم الصريحة، أو أن تكون هذه الموافقة قابلة للتوثيق. ولا يُعفي شراء ملفات الاستكشاف من أطراف ثالثة من هذا الالتزام.
المراقبة بالفيديو
يخضع إرساء نظام للمراقبة بالفيديو داخل محلات مهنية للتصريح لدى CNDP. ويجب إخبار الأشخاص المصوَّرين (الأجراء، الزوار) عن طريق ملصق ظاهر عند مدخل المنطقة المراقَبة. ولا يمكن حفظ التسجيلات أكثر من شهر (إلا في حالة مسطرة قضائية جارية). ويجب حصر الولوج إلى التسجيلات في الأشخاص المؤهلين وتسجيله في سجل.
مقاربة RMG Solutions
الامتثال للقانون 09-08 ليس مشروعا منعزلا -- إنه مسألة تكامل. فسجل عمليات المعالجة، ومدد الحفظ، وحقوق الأشخاص: كل ذلك يعيش داخل نظام تخطيط موارد المقاولة (ERP) لديكم، وخوادمكم، وتطبيقاتكم المهنية. RMG Solutions هي الشريك المعلوماتي الوحيد بالمغرب الذي يتقن الأبعاد الثلاثة في آن واحد: نضبط Odoo أو نظام ERP لديكم ليكون مطابقا منذ البداية (سجل عمليات معالجة مدمج، مدد حفظ مضبوطة، تدفقات حقوق الأشخاص مفعّلة)، ونؤمّن البنية التحتية حيث تقيم بياناتكم، ونتكفّل بتصريحات CNDP عبر خدمة الحكامة والمخاطر والامتثال (GRC) وفريق الامتثال التنظيمي لدينا. ثلاث كفاءات، ومحاور واحد.
نحن متمركزون بحي الرياض (الرباط)، ونواكب مقاولات صغرى ومتوسطة من 15 إلى 300 أجير. أسعارنا شفافة وبالدرهم، ونساعد عملاءنا المؤهلين على هيكلة ملف MOWAKABA لدى Maroc PME لتخفيض كلفة المشروع، حسب طلب المشاريع الجاري. وللاطلاع على نظرة شاملة حول قدراتنا في الحكامة والمخاطر والامتثال، اطّلعوا على قطب GRC لدينا.
الخطوة الأولى: تدقيق مجاني لمدة 30 دقيقة لتقييم مستوى امتثالكم الحالي وتحديد الإجراءات ذات الأولوية. اتصلوا بنا لبرمجته.
الأسئلة الشائعة
هل يسري القانون 09-08 على المقاولات الصغيرة والحرفيين؟
نعم. يسري القانون 09-08 على كل مسؤول عن المعالجة يجمع بيانات شخصية بالمغرب، مهما كان حجم المقاولة. فمقاولة صغرى ومتوسطة من 5 أجراء تدبّر لائحة عملاء في جدول بيانات أو تستعمل برنامج فوترة يتضمن بيانات شخصية تخضع تقنيا لالتزامات التصريح. ومع ذلك، تستفيد البُنى الصغيرة من سياسة التناسب لدى CNDP: فعمليات المراقبة ذات الأولوية تستهدف أولا القطاعات التي تعالج أحجاما كبيرة أو بيانات حساسة.
ما الفرق بين التصريح والإذن لدى CNDP؟
التصريح هو إيداع أحادي الجانب للمعلومة: فأنتم تُخبرون CNDP بعمليات المعالجة التي تنجزونها قبل تنفيذها. ويمكن لـ CNDP أن تعترض داخل أجل محدد، لكن في غياب رد، يمكنكم المضي قدما. أما الإذن، في المقابل، فهو موافقة مسبقة إلزامية بالنسبة لعمليات المعالجة المتعلقة بالبيانات الحساسة: فأنتم تودعون ملفا، ويجب أن تنتظروا الرد الإيجابي من CNDP قبل الشروع في المعالجة. ويستغرق البتّ في طلب إذن عموما من شهرين إلى 4 أشهر.
موقعي الإلكتروني له سياسة خصوصية. هل أنا ممتثل للقانون 09-08؟
ليس بالضرورة. سياسة الخصوصية هي أحد التزامات القانون 09-08، لكنها ليست الوحيدة. فالامتثال يستلزم أيضا: التصريح المسبق بعمليات معالجتكم لدى CNDP، ومسك سجل داخلي لعمليات المعالجة، وتنفيذ تدابير أمن ملائمة، ووجود مسار للاستجابة لطلبات ممارسة الحقوق. فالتوفر على سياسة خصوصية دون تصريح لدى CNDP غير كاف.
هل تخضع مقاولة مغربية للنظام الأوروبي لحماية البيانات (RGPD)؟
نعم، إذا كانت تعالج بيانات أشخاص مقيمين داخل الاتحاد الأوروبي في إطار عرض سلع أو خدمات، أو إذا كانت تتتبع سلوك هؤلاء الأشخاص. بشكل ملموس: فمتجر إلكتروني مغربي يبيع لعملاء فرنسيين، أو وكالة تدبّر حملات لعملاء أوروبيين، أو شركة خدمات تعالج بيانات أجراء متمركزين في فرنسا، تخضع للنظام الأوروبي لحماية البيانات (RGPD)، بالإضافة إلى القانون 09-08. ويمكن أن يسري النصان في آن واحد.
ما الذي يهدد مسيّرا بشكل ملموس في حالة عدم الامتثال؟
المخاطر على مستويين. على المستوى الإداري، يمكن لـ CNDP أن تصدر إنذارا، أو إنذارا رسميا بالامتثال، بل وأن تأمر بتعليق المعالجة موضوع المتابعة. وعلى المستوى الجنائي، يمكن متابعة مسيّر المقاولة (شخص ذاتي) شخصيا: تتراوح العقوبات من 3 أشهر إلى سنتين حبسا ومن 10 000 إلى 300 000 درهم غرامة حسب طبيعة المخالفة. وبالنسبة للأشخاص المعنويين، تُضاعَف الغرامات. كما أن عرقلة مهام مراقبة CNDP تُعد أيضا مخالفة خاصة معرَّضة لعقوبات.
كيف يُصرَّح بمعالجة لدى CNDP؟
تُودَع التصريحات عبر البوابة الإلكترونية لـ CNDP (portail.cndp.ma). يجب إنشاء حساب، وتعبئة المعلومات عن المنظمة، ثم وصف كل عملية معالجة: الغاية، وأصناف البيانات، والمرسل إليهم، ومدة الحفظ، وتدابير الأمن، وعمليات النقل الدولية المحتملة. بالنسبة للتصريحات البسيطة، تستغرق المسطرة على الخط ساعة إلى ساعتين لكل معالجة. أما بالنسبة لملفات الإذن (البيانات الحساسة)، فيستلزم إعداد الملف الكامل عموما مواكبة خبير.
هل سيُعوَّض القانون 09-08 بنص جديد؟
يوجد مشروع لإعادة صياغة الإطار القانوني لحماية البيانات الشخصية بالمغرب قيد النقاش منذ عدة سنوات. والهدف المعلن هو تحيين القانون 09-08 لمواءمته أكثر مع النظام الأوروبي لحماية البيانات (RGPD)، لا سيما بشأن نظام الأسس القانونية، والمساءلة، ومستويات العقوبات. ولم يُعتمد أي نص نهائي إلى تاريخ نشر هذا المقال (أبريل 2026). وفي انتظار ذلك، يبقى القانون 09-08 هو النص الساري، وتطبّق CNDP مقتضياته بفعالية.
بقلم RMG Solutions
شريك Odoo معتمد | الأمن السيبراني | البنية التحتية | الحوكمة والمخاطر والامتثال
آخر تحديث : April 30, 2026