CNDP, CRM et IA au Maroc : appliquer la loi 09-08 dans un projet digital
24 August 2026 · Équipe ERP Munidos
La conformité commence par une carte simple des données, des finalités, des accès et des fournisseurs, avant le formulaire ou le chatbot.
Réponse courte : Pour chaque traitement, définissez la finalité, les données nécessaires, les personnes concernées, la durée, les accès, les destinataires, les sous-traitants et les mesures de sécurité. Informez clairement les personnes, organisez leurs droits et accomplissez les formalités applicables auprès de la CNDP.
Un CRM, un formulaire, une campagne, un assistant IA et une solution cloud peuvent former une seule chaîne de traitement. La conformité échoue lorsqu’on examine chaque outil séparément et qu’aucune personne ne sait où la donnée est copiée, enrichie ou exportée.
Cartographier le parcours de la donnée
- Point de collecte et information affichée
- Finalité et base de l’usage
- Applications, exports et destinataires
- Pays, hébergeurs et sous-traitants
- Durée, suppression et sauvegardes
Appliquer la minimisation
Un formulaire commercial n’a pas besoin de toutes les informations dès le premier contact. Collectez progressivement selon l’étape du parcours. Dans un projet IA, transmettez seulement les champs nécessaires et préférez des données masquées pour les tests.
Transformer les droits en processus
Préparez une adresse, un responsable et un délai interne pour retrouver, corriger ou supprimer les données selon les conditions applicables. La demande doit se propager aux systèmes et sous-traitants concernés. Testez ce parcours avant de recevoir une demande urgente.
Checklist pratique
- Tenir un registre des traitements
- Réduire les champs et accès
- Vérifier contrats et transferts
- Mettre à jour mentions et consentements
- Tester droits, incident et suppression
Sources et repères
About the author
Équipe ERP Munidos
Consultants Odoo & processus métiers
Spécialistes de l'intégration ERP, migration de données et formation utilisateurs pour les PME marocaines.
Frequently asked questions
Une politique de confidentialité suffit-elle ?
Non. Elle informe, mais l’entreprise doit aussi appliquer les finalités, durées, droits, sécurité, contrats et formalités nécessaires.
Peut-on envoyer les données du CRM à un outil IA ?
Seulement après avoir vérifié la finalité, la nécessité, le fournisseur, les transferts, la sécurité et les obligations applicables ; masquez les données lorsque possible.