Incident en cours ? Signalez-le immédiatement — prise en charge sous 1 heure.Signaler un incident

RGPD (Règlement général sur la protection des données)

Cadre européen encadrant la collecte, le traitement et la circulation des données à caractère personnel.

Dernière mise à jour22 août 2026

Qui est concerné

Toute organisation établie dans l'Union européenne traitant des données personnelles, ainsi que toute organisation hors UE qui cible ou surveille des personnes situées dans l'UE (offre de biens/services, suivi de comportement).

Ce qu'exige le texte

Base légale identifiée pour chaque traitement, tenue d'un registre des traitements, mesures de sécurité proportionnées au risque, information des personnes concernées, gestion des droits (accès, rectification, effacement, portabilité), analyse d'impact (AIPD) pour les traitements à risque élevé, encadrement des transferts hors UE, notification des violations de données à l'autorité de contrôle compétente et, selon les cas, aux personnes concernées.

Étapes de mise en conformité

01

Cartographie des traitements et des flux de données personnelles

02

Identification des bases légales et mise à jour du registre des traitements

03

Analyse d'impact (AIPD) pour les traitements à risque élevé

04

Mise en œuvre des mesures de sécurité techniques et organisationnelles

05

Formalisation des procédures d'exercice des droits et de notification des violations

Erreurs fréquentes

  • Registre des traitements incomplet ou non tenu à jour
  • Absence d'AIPD sur des traitements pourtant à risque élevé
  • Transferts de données hors UE sans mécanisme d'encadrement (clauses contractuelles types, décision d'adéquation)
  • Procédure de notification de violation non testée avant qu'un incident ne survienne

Correspondance avec les autres cadres (UCM)

CadreCouvert
loi-09-08-cndp
nis2

Ressource téléchargeable

Recevez la checklist par email.

Questions fréquentes

Le RGPD s'applique-t-il à une entreprise marocaine ?

Oui, si elle traite des données de personnes situées dans l'UE dans le cadre d'une offre de biens ou de services, ou d'un suivi de leur comportement, indépendamment de son lieu d'établissement.

Quelle différence avec la loi 09-08 (CNDP) ?

Les deux cadres partagent des principes proches (consentement, finalité, sécurité), mais relèvent d'autorités et de champs d'application distincts ; une organisation active au Maroc et en Europe doit généralement répondre aux deux.

Un délégué à la protection des données (DPO) est-il obligatoire ?

Il l'est dans certains cas définis par le règlement (autorité publique, suivi à grande échelle, traitement à grande échelle de données sensibles) ; en dehors de ces cas, sa désignation reste une bonne pratique de gouvernance.

Que couvre concrètement une AIPD ?

Une analyse d'impact relative à la protection des données décrit le traitement, évalue sa nécessité et sa proportionnalité, identifie les risques pour les personnes concernées et les mesures pour les réduire.