Samia dirige une clinique de soins esthétiques à Rabat. Elle veut mettre en place un agent IA qui réponde aux demandes WhatsApp de ses clients, enregistre leurs informations dans un CRM et envoie des rappels de rendez-vous automatiques. Son assistante lui a demandé si c’était légal. Samia n’en est pas sûre.
C’est une question légitime que beaucoup de dirigeants de PME n’ont pas le réflexe de poser, soit parce qu’ils pensent que ces règles ne s’appliquent qu’aux grandes entreprises, soit parce qu’ils ne savent pas par où chercher. Voici les éléments essentiels à connaître pour utiliser l’IA avec les données de vos clients dans le respect du cadre légal marocain.
La loi de référence : la 09-08
Le Maroc dispose d’une loi sur la protection des données personnelles depuis 2009 : la loi 09-08 relative à la protection des personnes physiques à l’égard du traitement des données à caractère personnel. Elle est administrée par la CNDP, la Commission Nationale de contrôle de la protection des Données à caractère Personnel.
Cette loi s’applique à toute organisation, quelle que soit sa taille, qui collecte et traite des données personnelles de personnes physiques basées au Maroc. Les PME ne sont pas exemptées.
Les principes fondamentaux de la loi sont proches du RGPD européen, même si les mécanismes de mise en conformité sont différents.
Le principe de licéité. Vous devez avoir une base légale pour collecter et traiter des données. Les bases les plus courantes pour une PME : le consentement de la personne concernée, l’exécution d’un contrat avec cette personne (client), ou un intérêt légitime dûment justifié.
Le principe de finalité. Vous devez collecter les données pour un objectif défini et ne pas les utiliser pour autre chose. Si vous collectez une adresse email pour envoyer des confirmations de commande, vous ne pouvez pas l’utiliser sans accord séparé pour des campagnes marketing.
Le principe de minimisation. Vous ne devez collecter que les données nécessaires à l’objectif défini. Collecter des données dont vous n’avez pas besoin est une mauvaise pratique légale.
Le principe d’information. Les personnes dont vous collectez les données doivent être informées de ce que vous faites avec, pourquoi, et quels sont leurs droits.
Ce que ça implique concrètement pour les PME qui utilisent l’IA
Pour les agents IA conversationnels (WhatsApp, email, formulaire). Dès qu’un agent IA collecte des informations sur une personne (nom, email, téléphone, nature de la demande), c’est du traitement de données personnelles. La personne doit être informée que ses données sont collectées et traitées, par qui, et à quelle fin. Cette information peut être très simple : une mention au début de la conversation ou dans les conditions générales accessibles sur votre site.
Pour le stockage dans un CRM. Enregistrer les données d’un client dans un CRM est un traitement de données personnelles. Si le CRM est hébergé en dehors du Maroc (ce qui est le cas de la plupart des CRM internationaux : HubSpot, Salesforce, Pipedrive), un transfert international de données a lieu. La loi 09-08 encadre ces transferts mais ne les interdit pas : ils sont autorisés vers des pays offrant un niveau de protection adéquat.
Pour les messages automatiques sortants. L’envoi de messages marketing automatiques (promotions, newsletters, réactivation de clients inactifs) nécessite un consentement préalable explicite. Un client qui vous a simplement acheté quelque chose n’a pas automatiquement consenti à recevoir vos communications marketing. Le consentement doit être libre, spécifique, informé et non ambigu.
Les messages de service (confirmation de rendez-vous, rappel, information sur une commande en cours) bénéficient d’un régime différent : ils sont généralement couverts par l’exécution du contrat ou de la prestation.
Pour le traitement automatisé des candidatures. Si vous utilisez l’IA pour trier des CV, vous faites une “décision automatisée” sur des données personnelles. La loi 09-08, comme le RGPD, encadre ces décisions : les personnes concernées ont le droit d’être informées que leur candidature est traitée automatiquement et de demander une révision humaine.
Les déclarations à la CNDP
La loi 09-08 impose une obligation de déclaration ou d’autorisation préalable pour la plupart des traitements de données personnelles.
La déclaration (régime ordinaire) est applicable pour les traitements courants : gestion d’une base clients, CRM, envoi de newsletters, suivi commercial. Elle se fait en ligne sur le portail de la CNDP.
L’autorisation préalable (régime renforcé) est requise pour les traitements de données sensibles : données de santé, données bancaires ou financières, données biométriques. Si votre activité implique ce type de données (une clinique médicale, un cabinet comptable qui traite des données financières détaillées), vous devez obtenir une autorisation avant de déployer un traitement automatisé.
En pratique, beaucoup de PME marocaines n’ont pas encore effectué ces déclarations, soit par méconnaissance, soit par inertie administrative. Ce n’est pas une raison de ne pas le faire : les obligations légales existent indépendamment de leur taux de respect actuel.
Les bonnes pratiques à adopter dès maintenant
Quel que soit votre niveau de maturité actuel sur ce sujet, voici les actions concrètes à prendre.
Informez vos clients. Ajoutez une mention simple sur votre site, vos formulaires et vos interfaces de chat : “Vos données sont collectées et traitées dans le cadre de [votre activité]. Vous pouvez exercer vos droits en nous contactant à [adresse email].” Ce n’est pas complexe à rédiger.
Obtenez le consentement pour les communications marketing. Lors de l’inscription ou du premier contact, intégrez une case à cocher non pré-cochée pour les communications marketing. Conservez une trace de ce consentement.
Limitez la collecte aux données nécessaires. Ne collectez pas l’adresse complète si vous n’en avez pas besoin. Ne collectez pas la date de naissance si votre activité ne l’exige pas. Moins vous collectez, moins vous avez à gérer.
Réfléchissez à la localisation de vos données. Si vous êtes dans un secteur sensible (santé, finance, éducation), vérifiez où sont hébergées les données que votre CRM et vos outils IA traitent. Pour les activités très sensibles, des solutions d’hébergement en Europe ou au Maroc peuvent être préférables.
Consultez un conseiller juridique. Les informations de cet article sont générales. Pour votre situation spécifique, notamment si vous traitez des données de santé ou financières, une consultation avec un juriste spécialisé en droit des données est recommandée avant de déployer des traitements automatisés.
Chez Powabu, chaque projet d’automatisation inclut une discussion sur les implications en termes de données personnelles selon votre activité. Pour comprendre comment l’automatisation s’intègre dans votre contexte spécifique, commencez par le diagnostic Powabu. Et pour les PME qui veulent comprendre l’ensemble du spectre des automatisations disponibles, consultez notre tour d’horizon des 7 processus les plus automatisés.
En résumé
- La loi 09-08 s’applique à toutes les PME marocaines qui collectent des données personnelles, quelle que soit leur taille
- Principes clés : licéité du traitement, finalité définie, minimisation des données, information des personnes
- Les messages marketing automatiques nécessitent un consentement préalable explicite, pas juste le fait d’avoir eu une relation commerciale
- Les traitements courants (CRM, base clients) nécessitent une déclaration à la CNDP ; les données sensibles nécessitent une autorisation préalable
- Actions immédiates : mentions d’information sur votre site, cases de consentement non pré-cochées, déclaration CNDP pour vos traitements principaux
Ces règles ne sont pas un obstacle à l’automatisation. Elles en définissent le cadre. Un projet bien cadré au départ est à la fois plus efficace et plus conforme.
Questions fréquentes
Quelle est la loi sur la protection des données personnelles au Maroc ?
La loi 09-08 relative à la protection des personnes physiques à l'égard du traitement des données à caractère personnel est la loi de référence au Maroc. Elle est administrée par la CNDP (Commission Nationale de contrôle de la protection des Données à caractère Personnel). Elle encadre la collecte, le stockage et le traitement des données personnelles, y compris les traitements automatisés.
Faut-il une déclaration à la CNDP pour utiliser un agent IA avec des données clients ?
Tout traitement automatisé de données personnelles doit en principe être déclaré à la CNDP ou faire l'objet d'une autorisation selon la nature des données. Les données de base (nom, contact, historique commercial) nécessitent une déclaration. Les données sensibles (santé, données bancaires) nécessitent une autorisation préalable. La CNDP dispose d'un portail en ligne pour ces démarches. Il est recommandé de consulter un conseiller juridique pour votre situation spécifique.
Peut-on envoyer des messages WhatsApp automatiques à ses clients sans leur accord préalable ?
Non. La loi 09-08 et les conditions d'utilisation de WhatsApp Business API exigent que vos contacts aient donné leur accord pour recevoir des communications de votre entreprise. Une liste de numéros collectée sans consentement explicite ne peut pas être utilisée pour des messages marketing automatiques. Les messages de service en réponse à une demande du client sont traités différemment des messages marketing sortants.