Loi 09-08 et données clients au Maroc : guide commerçant
Mis à jour le 2026-08-25
Au Maroc, la protection des données à caractère personnel est régie par la loi n° 09-08. Pour un commerçant qui met en place un programme de fidélité, cela signifie une chose simple : collecter un nom, un téléphone ou un historique d'achats est un traitement de données, avec des obligations à connaître dès le départ.
Ce guide en présente les principes généraux, sans jargon, et ce que DimaCard fournit pour vous y aider. Information générale — ce n'est pas un avis juridique.
Ce que la loi 09-08 encadre
Un traitement, c'est plus large qu'on ne le croit
La loi 09-08 s'applique à tout traitement de données à caractère personnel : collecter, enregistrer, organiser, conserver, transmettre. Un programme de fidélité coche plusieurs de ces cases — ne serait-ce qu'en enregistrant le nom et l'historique de visites d'un client. Le commerçant qui lance une carte de fidélité est donc directement concerné.
La CNDP, autorité de contrôle
La Commission nationale de contrôle de la protection des données à caractère personnel (CNDP) est l'autorité chargée de veiller au respect de la loi 09-08. C'est elle qui reçoit les formalités préalables et peut contrôler les traitements.
Les principes généraux à retenir
- Finalité : chaque traitement doit avoir une finalité déterminée, explicite et légitime — ici, gérer les points et récompenses.
- Proportionnalité / minimisation : ne collecter que les données adéquates, pertinentes et non excessives au regard de la finalité.
- Consentement : pour la prospection (offres, relances, notifications marketing), le consentement de la personne est la base attendue.
- Information : la personne doit être informée de l'identité du responsable du traitement, de la finalité et de ses droits.
- Droits des personnes : droit d'accès, de rectification et d'opposition, dans les conditions prévues par la loi.
- Sécurité et confidentialité : protéger les données contre l'accès non autorisé, la perte ou l'altération.
La déclaration et les formalités préalables
La loi 09-08 prévoit des formalités auprès de la CNDP pour certains traitements — déclaration, voire autorisation préalable selon la nature et la sensibilité du traitement. La portée exacte de ces formalités dépend du traitement concerné : mieux vaut vérifier le cas précis d'un programme de fidélité auprès de la CNDP ou d'un conseil que de le supposer conforme. Les sources de référence du secteur (CMS Francis Lefebvre, Chambers) restent le bon point d'entrée.
La checklist du commerçant marocain
- Écrivez la finalité de votre programme en une phrase, et tenez-vous-y.
- Recueillez le consentement avant toute prospection marketing (offres, relances).
- Informez vos clients : qui traite leurs données, pourquoi, et quels sont leurs droits.
- Collectez le minimum : un prénom et un téléphone suffisent souvent, inutile d'en demander plus.
- Sécurisez l'accès : ne laissez pas le fichier clients accessible à tous les employés.
- Préparez la réponse aux demandes d'accès, de rectification et d'opposition.
Ce que DimaCard fournit
- Fichier client exportable (CSV) et supprimable, pour répondre aux droits d'accès et d'opposition.
- Anti-fraude QR + PIN pour sécuriser les points contre la triche.
- Hébergement dans l'Union européenne et paiement via Stripe, encadrés par notre politique de confidentialité.
La responsabilité du traitement vous revient : finalité claire, consentement pour le marketing, information du client. DimaCard vous donne les outils ; la conformité du traitement reste la vôtre.
Loi 09-08 et RGPD : la même logique, deux cadres
Les deux textes partagent une logique de fond — consentement, finalité, droits des personnes, sécurité — mais restent deux cadres distincts, avec des autorités et des formalités différentes (CNDP d'un côté, CNIL de l'autre). Un commerçant qui opère des deux côtés doit donc raisonner sur les deux, sans supposer qu'une conformité à l'un vaut conformité à l'autre. Pour le cadre européen, consultez la checklist RGPD et programme de fidélité.
Conclusion
La loi 09-08 n'est pas un obstacle à la fidélisation : c'est un cadre de confiance entre le commerçant et son client. En retenant l'essentiel — finalité, consentement pour le marketing, information, droits d'accès et d'opposition, et formalités à vérifier auprès de la CNDP — vous couvrez l'essentiel du risque. Pour démarrer un programme conforme, demandez une démo via la page contact. En cas de doute précis, rapprochez-vous de la CNDP ou d'un conseil juridique.
Points clés
- La loi 09-08 s'applique à tout traitement de données personnelles, y compris un programme de fidélité qui enregistre nom et historique de visites.
- La CNDP est l'autorité de contrôle ; elle reçoit les formalités préalables (déclaration, voire autorisation) pour certains traitements.
- Les principes de fond : finalité, minimisation, consentement pour le marketing, information et droits d'accès, de rectification et d'opposition.
- DimaCard fournit les outils (export et suppression du fichier, anti-fraude QR + PIN, hébergement UE), mais la responsabilité du traitement reste au commerçant.
- Loi 09-08 et RGPD partagent une logique commune mais restent deux cadres distincts ; ce guide est une information générale, pas un avis juridique.
Questions fréquentes
La loi 09-08 s'applique-t-elle à un programme de fidélité ?
Oui. Un programme de fidélité collecte des données rattachées à une personne identifiable (nom, téléphone, historique de visites) : c'est un traitement de données soumis à la loi 09-08.
Qu'est-ce que la CNDP ?
La Commission nationale de contrôle de la protection des données à caractère personnel est l'autorité marocaine chargée de veiller au respect de la loi 09-08.
Faut-il le consentement des clients ?
Pour la prospection marketing (offres, relances, notifications), oui : le consentement de la personne est la base attendue. Le fonctionnement du programme lui-même s'appuie sur sa finalité.
Faut-il déclarer le traitement à la CNDP ?
La loi 09-08 prévoit des formalités (déclaration, voire autorisation) pour certains traitements. Vérifiez le cas précis de votre programme auprès de la CNDP ou d'un conseil plutôt que de supposer la conformité.
DimaCard assure-t-elle la conformité à ma place ?
Non. DimaCard fournit les outils (export et suppression du fichier, anti-fraude QR + PIN, hébergement UE), mais la responsabilité du traitement vous revient : finalité, consentement et information du client. Retrouvez l'ensemble des questions sur la FAQ DimaCard.
Mettez-le en place avec DimaCard
Carte de fidélité dans Apple & Google Wallet, notifications incluses, roue de fidélité indépendante des avis et parrainage intégré — dès 39 €/mois. Première souscription payante couverte par la garantie commerciale 30 jours selon les CGV.
Voir les tarifs