Beaucoup d'entreprises marocaines connaissent le RGPD européen de nom, mais ignorent que le Maroc dispose de son propre cadre légal sur la protection des données personnelles : la loi 09-08. Pour toute entreprise qui traite des données de clients, de salariés ou de partenaires, cette loi s'applique directement — y compris au moment de se séparer d'un ordinateur ou d'un serveur.
Qu'est-ce que la loi 09-08 ?
La loi 09-08 est relative à la protection des personnes physiques à l'égard du traitement des données à caractère personnel. Elle encadre la collecte, le traitement, la conservation et la suppression de toute donnée permettant d'identifier une personne physique : nom, coordonnées, données bancaires, historiques de commande, identifiants de connexion, etc. Son application est supervisée par la Commission Nationale de contrôle de la protection des Données à caractère Personnel (CNDP).
Pourquoi la fin de vie IT est concernée
La loi ne s'arrête pas au moment où une donnée est collectée ou utilisée : elle couvre tout le cycle de vie de la donnée, y compris sa suppression définitive. Concrètement, cela signifie qu'une entreprise reste responsable des données présentes sur un ordinateur, un serveur ou un disque dur externe, même après avoir décidé de s'en séparer — que ce soit par revente, don ou mise au rebut.
Ce que cela implique concrètement
Un simple formatage ou une suppression manuelle de fichiers ne constitue pas une garantie suffisante au regard de l'esprit de la loi : les données restent techniquement récupérables. Une entreprise qui revend du matériel sans effacement sécurisé s'expose donc à un risque de non-conformité si une fuite de données personnelles est constatée par la suite, avec les conséquences que cela peut avoir en termes de responsabilité et d'image.
Le rôle d'un effacement certifié dans la conformité
Un effacement certifié (norme NIST 800-88 par exemple, solution Blancco) répond directement à cette exigence : il rend la donnée irrécupérable et génère une preuve documentée de l'opération. En cas de contrôle ou de question de la part d'un client sur le devenir de ses données, cette preuve est un élément de réassurance concret, bien plus solide qu'une simple affirmation verbale.
Et pour les entreprises qui travaillent avec l'international ?
De nombreuses entreprises marocaines travaillent avec des clients ou partenaires européens, directement soumis au RGPD. Dans ce cas, il est recommandé d'aligner ses pratiques sur les deux référentiels à la fois : la loi 09-08 pour le cadre marocain, et le RGPD pour toute donnée liée à des citoyens européens. Un effacement certifié international comme Blancco répond aux exigences des deux cadres simultanément.
Comment DXS accompagne la conformité de vos opérations de fin de vie IT
Chaque effacement réalisé par DXS s'inscrit dans une démarche de conformité : audit préalable, effacement certifié Blancco, et remise d'un dossier de certificats individuels par équipement, que vous pouvez conserver dans vos archives de conformité internes.
En résumé
La loi 09-08 encadre la protection des données personnelles au Maroc, sous le contrôle de la CNDP.
Elle s'applique à tout le cycle de vie de la donnée, y compris sa suppression en fin de vie IT.
Un formatage classique ne garantit pas une suppression conforme à l'esprit de la loi.
Un effacement certifié constitue une preuve de conformité documentée et opposable.
Les entreprises travaillant avec l'international ont intérêt à s'aligner aussi sur le RGPD.
Vous avez un doute sur la conformité de votre Process actuel de fin de vie IT ? Parlons-en.