Aller au contenu

Conformité CNDP et WhatsApp au Maroc : ce que la loi 09-08 exige

Déclaration, consentement traçable, transferts hors Maroc soumis à autorisation. Les six questions à poser à votre prestataire avant de lui confier vos conversations.

  • Conformité
  • 3 min de lecture

Automatiser WhatsApp, c'est traiter des données personnelles : numéros de téléphone, noms, adresses de livraison, parfois des pièces d'identité. Au Maroc, cela relève de la loi 09-08 et de la CNDP. Voici ce que cela implique concrètement, sans jargon.

Ce que dit la loi 09-08, en pratique

La loi n° 09-08 encadre le traitement des données à caractère personnel au Maroc. La Commission Nationale de contrôle de la protection des Données à caractère Personnel (CNDP) en assure le contrôle.

Pour une entreprise qui déploie un agent WhatsApp, trois obligations reviennent systématiquement :

  • Déclarer les traitements mis en œuvre auprès de la CNDP
  • Informer les personnes de ce qui est collecté, pourquoi, et pour combien de temps
  • Permettre l'exercice des droits : accès, rectification, opposition, suppression

À cela s'ajoute une quatrième obligation, souvent découverte trop tard : les transferts de données hors du Maroc sont soumis à autorisation. Or un agent WhatsApp qui s'appuie sur l'infrastructure Meta et sur des modèles d'IA hébergés à l'étranger transfère des données hors du Royaume, par construction.

Le consentement : la partie que les projets ratent

Le point le plus mal traité dans les déploiements WhatsApp marocains n'est pas technique, il est juridique : envoyer des messages à des gens qui ne l'ont pas demandé.

Importer un fichier client de trois mille numéros collectés au comptoir depuis cinq ans, puis lancer une campagne promotionnelle dessus, cumule deux problèmes : un problème de conformité, et un problème Meta — les signalements en masse font perdre la qualité du numéro, puis le numéro lui-même.

La règle de conduite est simple : un consentement doit être traçable. Vous devez pouvoir dire quand, où et comment cette personne a accepté d'être contactée. Une case cochée sur un formulaire, un opt-in explicite dans la conversation, un QR code scanné volontairement : tous conviennent, à condition d'en garder la trace.

Ce qu'il faut écrire, et où

Trois documents suffisent à couvrir l'essentiel, et ils doivent être cohérents entre eux :

1. Une politique de confidentialité accessible

Elle doit nommer le responsable de traitement — l'entité juridique réelle, pas la marque commerciale — indiquer les finalités, la durée de conservation, les destinataires, les transferts hors Maroc, et le moyen concret d'exercer ses droits.

2. Une information au moment de la collecte

Le premier message de l'agent doit dire à qui la personne parle et ce qu'il advient de ses données, en une phrase lisible. Un lien vers la politique complète suffit pour le reste.

3. Un accord écrit avec vos prestataires

Si un prestataire traite les données pour votre compte, cela doit être écrit : finalités, interdiction de réutilisation, mesures de sécurité, sort des données en fin de contrat.

Les questions à poser à votre prestataire

Avant de confier vos conversations clients à qui que ce soit :

  • Qui est le responsable de traitement, et qui est le sous-traitant ?
  • Où sont hébergées les données, précisément — quel pays, quelle région ?
  • Combien de temps les conversations sont-elles conservées ?
  • Mes données servent-elles à entraîner un modèle ?
  • Que se passe-t-il si je pars — récupération et suppression ?
  • Quelle est la procédure si une autorité demande communication de données ?

Si les réponses sont vagues, ce n'est pas un détail à régler plus tard : c'est le responsable de traitement — vous — qui répond devant la CNDP, pas le prestataire.

Une remarque sur les fournisseurs internationaux

Beaucoup de plateformes WhatsApp internationales sont conformes au RGPD européen et le mettent en avant. C'est utile, mais ce n'est pas la même chose que la conformité marocaine. Le RGPD ne couvre ni la déclaration CNDP, ni le régime d'autorisation des transferts applicable au Maroc.

Une entreprise marocaine qui s'appuie sur une plateforme conforme RGPD reste tenue de ses propres obligations locales. La conformité de votre fournisseur ne vous est pas transférée.

Où nous en sommes, dit franchement

Relai est la marque de Qelvyn LLC, société de droit américain. Nous traitons les données conformément à la loi 09-08 et, lorsqu'il s'applique, au RGPD. La déclaration de nos traitements auprès de la CNDP et la demande d'autorisation de transfert sont en cours de constitution ; les références des récépissés seront publiées sur notre page confidentialité dès leur délivrance.

Nous l'écrivons plutôt que de le taire, parce que c'est exactement le genre d'information qu'un acheteur doit avoir avant de choisir un prestataire — et parce qu'un fournisseur qui vous affirme être « 100 % conforme CNDP » sans pouvoir citer un numéro de récépissé vous raconte quelque chose.

Un déploiement à cadrer proprement ?

30 minutes pour le cartographier et vous dire honnêtement si cela vaut la peine. Sans engagement.