Cabinet d’avocat

96. Boulevard d’Anfa, 1er étage N°14. Casablanca
Secretariat: +212 5 20 44 44 47
Telephone: + 212 6 01 17 34 83
Email: jawharimaha@gmail.com

Lundi – Vendredi : 09:00 – 18:00

Audit de conformité CNDP au Maroc : périmètre, étapes et livrables

Un audit de conformité CNDP au Maroc examine les traitements de données personnelles réellement mis en œuvre par une entreprise, les formalités accomplies et les mesures appliquées. Il permet d’identifier les écarts et d’organiser leur correction dans un plan d’action. Pour une direction générale, juridique, RH ou informatique, son intérêt est de savoir quoi régulariser, avec quels interlocuteurs et quelles preuves conserver.

Un dossier CNDP ancien, une politique de confidentialité et des contrats de prestataires constituent un point de départ. Leur portée doit être rapprochée des pratiques actuelles : outils utilisés, données collectées, accès accordés et flux vers l’étranger. Voici comment préparer une mission d’audit utile à une entreprise déjà en activité.

Quand réaliser un audit de conformité CNDP

Une revue devient particulièrement utile lorsqu’une entreprise déploie un ERP ou un SIRH, change de CRM, centralise ses fichiers dans un groupe ou ouvre une plateforme à ses clients. Une acquisition, une demande de vérification d’un partenaire ou des difficultés à retrouver les dossiers CNDP peuvent également justifier un état des lieux.

Le bon réflexe consiste à examiner les changements concrets. Un nouvel outil peut modifier les données traitées, leur utilisation, les destinataires ou les pays d’accès. Ces éléments permettent de déterminer les démarches nécessaires. Chaque remplacement de logiciel ne déclenche donc pas automatiquement une autorisation nouvelle.

La loi n° 09-08 et son décret d’application prévoient des obligations de mise à jour des informations notifiées. L’audit sert notamment à repérer les changements qui doivent être portés à la connaissance de la CNDP.

Définir un périmètre qui couvre les activités réelles

Le périmètre commence par les sociétés concernées, leurs établissements et leurs processus. L’examen peut couvrir la gestion des salariés et candidats, la relation clients, la prospection, les fournisseurs, le contrôle des accès et les services numériques. Les fichiers papier et les exports conservés par les équipes méritent aussi d’être recensés.

Pour une plateforme, il faut suivre les parcours : création de compte, commande, assistance, facturation, administration et suppression des données. Les outils d’analyse d’audience, interfaces avec des partenaires et accès du support technique complètent cette vue.

Dans un groupe, l’audit précise quelle entité décide de chaque traitement et quelles autres entités reçoivent les données. Une politique commune doit ainsi être rapprochée des rôles effectivement exercés par chaque société.

Quels documents préparer et quelles équipes associer

Un interlocuteur interne facilite la collecte et les arbitrages. Selon le périmètre, la direction juridique, les RH, la DSI, les achats et les responsables commerciaux apportent chacun une partie des informations. Avant les entretiens, il est utile de réunir :

  • les déclarations, récépissés, autorisations et échanges avec la CNDP ;
  • la liste des logiciels, prestataires, sites, applications et fichiers importants ;
  • les formulaires, mentions d’information, contrats et conditions d’utilisation ;
  • les règles de conservation, de suppression et de gestion des accès ;
  • les éléments décrivant l’hébergement, les sauvegardes et les accès distants.

Des modèles vierges, captures expurgées et descriptions de parcours suffisent souvent à commencer. La transmission de bases clients ou de dossiers salariés complets doit être évitée lorsqu’elle n’est pas nécessaire. Si des pièces manquent, l’audit doit distinguer une absence de document d’une pratique qui n’a pas encore été vérifiée.

Comment se déroule un audit juridique des données personnelles

Reconstituer les traitements et les flux

Les entretiens et la revue documentaire permettent de relier chaque activité à sa finalité, aux personnes concernées, aux données utilisées et aux destinataires. La cartographie précise également les outils, les durées annoncées et les responsables internes. Un parcours représentatif peut ensuite être suivi, depuis la collecte jusqu’à l’archivage ou la suppression, afin de vérifier les explications reçues.

Vérifier le régime et le statut des formalités

Chaque traitement est rapproché du régime applicable et du dossier existant : déclaration, autorisation ou procédure fondée sur une délibération de la CNDP. La qualification dépend des données et des opérations réalisées. Le traitement du numéro de la carte d’identité nationale figure notamment parmi les critères à examiner pour l’autorisation préalable. Les procédures de notification publiées par la CNDP permettent de vérifier les démarches correspondantes.

Le rapport distingue les dossiers préparés, déposés et ceux ayant donné lieu au récépissé ou à l’autorisation requis. Il vérifie leur portée exacte. Le consentement d’une personne ne remplace pas les formalités applicables au traitement.

Comparer les documents aux pratiques

L’examen porte sur l’information fournie aux personnes, la justification des données collectées, la conservation et l’exercice des droits. Il rapproche également les engagements des prestataires des accès effectivement accordés. Par exemple, une clause de suppression en fin de contrat appelle une vérification de la procédure prévue pour les copies et sauvegardes.

Le volet sécurité apprécie les mesures documentées et leur cohérence avec les traitements. Un audit juridique peut s’appuyer sur des constats techniques, mais son périmètre doit préciser si des tests informatiques sont inclus ou confiés à un spécialiste.

Examiner les flux internationaux et les nouveaux usages

Pour les services cloud, l’analyse recherche les lieux réels de stockage, de sauvegarde et d’accès, ainsi que les intervenants. Le siège du fournisseur ne suffit pas à identifier ces flux. La CNDP précise que la demande de déclaration ou d’autorisation relative au traitement sous-jacent doit avoir été approuvée par la CNDP avant qu’une autorisation de transfert puisse être accordée. La présence du pays sur une liste de protection adéquate ne dispense pas d’examiner les formalités de transfert. Voir les conditions publiées par la CNDP pour les transferts à l’étranger.

L’utilisation d’un outil d’intelligence artificielle appelle la même démarche factuelle : quelles données sont saisies, qui y accède, sont-elles conservées ou réutilisées et dans quels pays ? L’étiquette « IA » ne détermine pas, à elle seule, le régime juridique du traitement.

Quels livrables demander pour pouvoir agir

Les livrables sont à convenir au début de la mission. Le tableau ci-dessous propose une organisation pratique ; il ne décrit pas une liste de documents légalement imposée pour tout audit.

Des constats reliés à une action et à une preuve
LivrableContenu utileUtilisation
Cartographie des traitementsActivités, entités, données, outils, destinataires et fluxFaire valider le périmètre par les équipes concernées
État des formalitésDossiers disponibles, statut, portée et points à régulariserConfier chaque démarche à un interlocuteur identifié
Analyse des écartsConstat, règle concernée, justificatif examiné et information manquanteArbitrer les priorités avec la direction
Plan d’actionCorrection proposée, responsable interne, échéance convenue et preuve attendueSuivre l’exécution et vérifier la clôture de chaque action

Une recommandation doit être suffisamment précise pour être exécutée. Au lieu de « revoir les accès », le plan peut prévoir de faire valider la liste des comptes administrateurs par la DSI, de retirer les accès devenus inutiles et de conserver la liste mise à jour. Les constats confirmés et les points restant à vérifier doivent apparaître séparément.

Durée et coût d’un audit CNDP

Le nombre d’entités et de traitements, la diversité des outils, les flux internationaux et la disponibilité des documents influencent l’étendue du travail. Une entreprise disposant de dossiers organisés ne nécessite pas la même reconstitution qu’un groupe dont les pratiques diffèrent selon les filiales.

La proposition de mission doit préciser les entretiens, les vérifications, les livrables et les exclusions. Il est aussi utile de distinguer le diagnostic de la mise en œuvre : rédaction de documents, adaptation des contrats, préparation des formalités et suivi de leur instruction. Le calendrier de l’audit et celui des démarches auprès de la CNDP doivent être présentés séparément.

Maintenir la conformité après le rapport

La restitution doit déboucher sur des décisions : actions prioritaires, responsables désignés et justificatifs à réunir. L’entreprise peut ensuite prévoir une revue lors des changements importants, notamment avant l’adoption d’un outil ou le partage de fichiers avec un nouveau partenaire.

Les règles applicables peuvent également évoluer. Les délibérations de la CNDP du 28 novembre 2025 concernent notamment les cookies, les newsletters et l’accès des visiteurs occasionnels aux locaux professionnels privés. Un registre d’accueil mérite donc, lui aussi, d’être intégré au périmètre pertinent.

La fréquence des revues se définit en fonction des risques et de l’évolution de l’activité. Présenter un audit annuel comme une obligation générale de la loi 09-08 serait inexact.

Questions fréquentes sur l’audit CNDP au Maroc

Un récépissé CNDP prouve-t-il la conformité de toute l’entreprise ?

Non. Il se rapporte à un traitement déclaré et aux informations notifiées. L’audit vérifie son périmètre, les autres traitements et la cohérence des pratiques actuelles. Il ne délivre pas une certification globale de l’entreprise par la CNDP.

Peut-on auditer uniquement une plateforme numérique ?

Oui, si ce périmètre est clairement défini. Il faut toutefois inclure ses flux avec le CRM, la facturation, le support et les prestataires, et identifier les activités laissées hors mission.

Le consentement des clients suffit-il à régulariser les traitements ?

Non. Il faut aussi vérifier les formalités applicables, l’information fournie, la proportionnalité des données, la conservation et les mesures de sécurité. Le consentement ne couvre pas indistinctement tous les usages.

Un audit CNDP comprend-il un test de cybersécurité ?

Uniquement si la mission le prévoit. Une revue juridique des mesures de sécurité doit être distinguée d’un test d’intrusion ou d’un audit technique approfondi.

Faut-il attendre un contrôle pour lancer un audit ?

Non. Un audit peut être engagé à l’initiative de l’entreprise, notamment avant un changement de système ou pour organiser une régularisation. Ses conclusions permettent de préparer les décisions et les démarches adaptées.

Cabinet Jawhari · Casablanca

Préparer un audit adapté à votre entreprise

Le Cabinet Jawhari accompagne les entreprises dans l’analyse juridique de leurs traitements de données personnelles et leurs démarches de conformité CNDP. Le périmètre de l’audit, les livrables et l’accompagnement à la mise en œuvre sont définis avant le début de la mission.

Pour préparer un premier échange, indiquez les sociétés concernées, les principaux outils utilisés et l’objectif de votre démarche, sans transmettre de bases de données ni de dossiers individuels.