L'essentiel
- Les données de santé sont des données sensibles (article 1, alinéa 3 de la loi 09-08).
- Par dérogation (article 22), un cabinet qui traite ces données pour le diagnostic, les soins ou la gestion du cabinet, sous secret professionnel, relève de la déclaration préalable.
- Collecter le numéro de CIN, réutiliser les données à d'autres fins ou interconnecter des fichiers relève de l'autorisation préalable (article 12).
- L'article 24 impose des mesures de sécurité spécifiques aux données de santé : contrôle des accès, des supports, des saisies et des usages.
- Traiter des données sans déclaration ni autorisation est puni d'une amende de 10 000 à 100 000 DH (article 52).
Pourquoi un cabinet médical est concerné
La loi 09-08 relative à la protection des personnes physiques à l'égard du traitement des données à caractère personnel s'applique à tout fichier, informatisé ou papier, contenant des informations sur des personnes identifiables. Un agenda de rendez-vous, un dossier patient, une facture ou un fichier de relance sont des traitements au sens de la loi.
Son article premier range les données « relatives à la santé, y compris les données génétiques » parmi les données sensibles. C'est ce classement qui rend les obligations d'un cabinet médical plus exigeantes que celles d'un commerce ordinaire.
Déclaration ou autorisation préalable : quelle formalité ?
En principe, l'article 12 soumet le traitement des données sensibles à une autorisation préalable de la CNDP. Mais l'article 22 prévoit une dérogation : le traitement des données de santé est soumis à une simple déclaration lorsqu'il a pour seule finalité « la médecine préventive, les diagnostics médicaux, l'administration de soins ou de traitements ou la gestion des services de santé » et qu'il est effectué par un praticien soumis au secret professionnel, ou par une personne également tenue au secret.
Cette dérogation couvre le cœur de l'activité d'un cabinet. Elle ne couvre pas tout : dès qu'un traitement sort de ce cadre, le régime de l'autorisation redevient applicable.
| Traitement | Formalité | Fondement |
|---|---|---|
| Dossier patient, agenda, ordonnances, facturation des soins | Déclaration préalable | Article 22 |
| Enregistrement du numéro de CIN du patient | Autorisation préalable | Article 12-1-e |
| Réutilisation des données à une autre fin (étude, prospection…) | Autorisation préalable | Article 12-1-b |
| Interconnexion avec les fichiers d'une autre entité aux finalités différentes | Autorisation préalable | Article 12-1-f |
| Hébergement ou transfert des données hors du Maroc | Règles de transfert (pays à protection suffisante, ou dérogation, ou autorisation) | Articles 43 et 44 |
En pratique, vérifiez ce que votre logiciel enregistre réellement. Un champ « CIN » ajouté par défaut à la fiche patient suffit à faire basculer le traitement dans le régime de l'autorisation : si cette donnée n'est pas nécessaire, ne la collectez pas.
Les démarches auprès de la CNDP
Les formulaires sont disponibles sur le site de la CNDP (cndp.ma, rubrique Formalités). Pour une déclaration, la Commission délivre un récépissé, puis peut, dans un délai de huit jours, soumettre le traitement au régime de l'autorisation si elle estime qu'il présente des dangers manifestes pour la vie privée.
Pour une autorisation, la CNDP indique rendre son avis dans un délai de deux mois, renouvelable une fois, à compter de la réception d'un dossier complet. Pour les données de santé, elle peut demander des pièces complémentaires : qualifications des personnes responsables, engagement de codage des données identifiantes, justification des durées de conservation.
Les références du récépissé ou de l'autorisation doivent ensuite figurer dans l'information donnée aux patients (article 5).
Les obligations de sécurité (articles 23 et 24)
L'article 23 impose des mesures techniques et organisationnelles « appropriées » contre la perte, l'altération, la diffusion ou l'accès non autorisé. L'article 24 va plus loin pour les données de santé et liste des contrôles précis. Voici comment ils se traduisent concrètement dans un cabinet :
- Contrôle de l'accès aux installations : poste de travail et serveur dans un local fermé, écran non visible depuis la salle d'attente.
- Contrôle des supports : chiffrement des disques et des sauvegardes, interdiction des clés USB non chiffrées.
- Contrôle de la saisie et des usages : un compte nominatif par personne (médecin, assistante), mots de passe robustes, authentification à deux facteurs pour l'accès à distance.
- Contrôle des accès aux données : droits par rôle ; la secrétaire voit l'agenda et la facturation, pas nécessairement le contenu médical.
- Traçabilité : journal des consultations et des modifications du dossier patient.
- Continuité : sauvegardes automatiques, stockées hors du cabinet, et testées par une restauration réelle.
Si un prestataire (éditeur de logiciel, hébergeur, service informatique) traite les données pour votre compte, l'article 23 exige un contrat écrit précisant qu'il agit uniquement sur vos instructions et qu'il est tenu aux mêmes obligations de sécurité.
Informer les patients et respecter leurs droits
Lors de la collecte, le patient doit être informé de l'identité du responsable du traitement, des finalités, des destinataires éventuels, de ses droits et des références du récépissé ou de l'autorisation CNDP (article 5). Une affiche en salle d'attente et une mention sur la fiche d'admission ou le formulaire de rendez-vous en ligne répondent à cette exigence.
Le patient dispose d'un droit d'accès, de rectification et d'opposition (articles 7, 8 et 9). Prévoyez une procédure simple pour y répondre : qui reçoit la demande, qui vérifie l'identité, dans quel délai le cabinet répond.
Les sanctions prévues
- Traitement sans déclaration ni autorisation : amende de 10 000 à 100 000 DH (article 52).
- Refus des droits d'accès, de rectification ou d'opposition : amende de 20 000 à 200 000 DH par infraction (article 53).
- Collecte frauduleuse ou déloyale, ou usage à des fins autres que celles déclarées : emprisonnement de trois mois à un an et amende de 20 000 à 200 000 DH, ou l'une de ces deux peines (article 54).
Check-list de mise en conformité en 8 étapes
- Recenser les traitements : agenda, dossier patient, facturation, relances, rendez-vous en ligne, vidéosurveillance éventuelle.
- Supprimer les données inutiles, en particulier le numéro de CIN s'il n'est pas indispensable.
- Déterminer la formalité de chaque traitement (déclaration au titre de l'article 22, ou autorisation).
- Déposer les dossiers auprès de la CNDP et conserver récépissés et autorisations.
- Vérifier où sont hébergées les données ; si c'est hors du Maroc, appliquer les articles 43 et 44.
- Signer un contrat de sous-traitance avec chaque prestataire qui accède aux données.
- Mettre en place les mesures de sécurité de l'article 24 et les documenter.
- Informer les patients (affichage, formulaires) et organiser le traitement des demandes d'accès.
Ce qu'un logiciel médical bien conçu prend en charge
Une partie de ces obligations se règle dans l'outil lui-même : comptes nominatifs, droits par rôle, journal d'accès, chiffrement, sauvegardes, champs de collecte limités au nécessaire, mention d'information intégrée au formulaire de rendez-vous. C'est la logique de « protection dès la conception » que nous appliquons aux logiciels de gestion médicale que nous développons.
Voir notre solution pour le secteur médicalSources
- Loi n° 09-08, texte officiel (BO n° 5714 du 5 mars 2009), CNDP
- CNDP : Formalités (déclaration, autorisation, transferts)
- CNDP : Loi 09-08 et décret n° 2-09-165
Dernière vérification des sources : 22 septembre 2026. Ce guide présente le cadre légal à titre informatif et ne constitue pas un avis juridique. Pour un cas particulier, rapprochez-vous de la CNDP ou d'un conseil juridique.
