Cadre européen encadrant la collecte, le traitement et la circulation des données à caractère personnel.
Dernière mise à jour — 22 août 2026
Toute organisation établie dans l'Union européenne traitant des données personnelles, ainsi que toute organisation hors UE qui cible ou surveille des personnes situées dans l'UE (offre de biens/services, suivi de comportement).
Base légale identifiée pour chaque traitement, tenue d'un registre des traitements, mesures de sécurité proportionnées au risque, information des personnes concernées, gestion des droits (accès, rectification, effacement, portabilité), analyse d'impact (AIPD) pour les traitements à risque élevé, encadrement des transferts hors UE, notification des violations de données à l'autorité de contrôle compétente et, selon les cas, aux personnes concernées.
Échéances
Notification d'une violation de données à l'autorité de contrôle dans les meilleurs délais et, lorsque cela est possible, au plus tard 72 heures après en avoir pris connaissance.
Sanctions
Amendes administratives pouvant atteindre, selon la nature du manquement, jusqu'à 20 millions d'euros ou 4 % du chiffre d'affaires annuel mondial, le montant le plus élevé étant retenu.
Cartographie des traitements et des flux de données personnelles
Identification des bases légales et mise à jour du registre des traitements
Analyse d'impact (AIPD) pour les traitements à risque élevé
Mise en œuvre des mesures de sécurité techniques et organisationnelles
Formalisation des procédures d'exercice des droits et de notification des violations
| Cadre | Couvert |
|---|---|
| loi-09-08-cndp | ✓ |
| nis2 | ✓ |
Recevez la checklist par email.
Oui, si elle traite des données de personnes situées dans l'UE dans le cadre d'une offre de biens ou de services, ou d'un suivi de leur comportement, indépendamment de son lieu d'établissement.
Les deux cadres partagent des principes proches (consentement, finalité, sécurité), mais relèvent d'autorités et de champs d'application distincts ; une organisation active au Maroc et en Europe doit généralement répondre aux deux.
Il l'est dans certains cas définis par le règlement (autorité publique, suivi à grande échelle, traitement à grande échelle de données sensibles) ; en dehors de ces cas, sa désignation reste une bonne pratique de gouvernance.
Une analyse d'impact relative à la protection des données décrit le traitement, évalue sa nécessité et sa proportionnalité, identifie les risques pour les personnes concernées et les mesures pour les réduire.