Cada pedido con pago contra reembolso lleva un nombre, un número de teléfono y una dirección. En Marruecos son datos personales según la ley 09-08, y el vendedor que decide qué se hace con ellos responde ante la autoridad de protección de datos, la Commission nationale de contrôle de la protection des données à caractère personnel (CNDP). Esta guía repasa, obligación por obligación, lo que la ley pide a una tienda online, con el artículo de la ley y la página de la CNDP que lo respalda. Es una lectura práctica de los textos, no un asesoramiento jurídico: para un caso concreto, la propia CNDP ofrece acompañamiento, como se explica más abajo.
Qué cubre la ley 09-08 en una tienda contra reembolso
La CNDP define los datos personales como la información que permite identificar directa o indirectamente a una persona física: nombre y apellidos, dirección postal o electrónica, número de teléfono, número de tarjeta bancaria, foto, dirección IP. Una ficha de pedido contiene la mayoría. También las notas de llamada de un agente de confirmación, el archivo que se envía al transportista y la lista de compradores a los que se vuelve a impactar con anuncios.
La ley llama «responsable del tratamiento» a quien determina los fines y los medios del tratamiento. En una tienda es el vendedor: la sociedad, o el empresario individual que vende en su propio nombre. La plataforma, el transportista y el centro de llamadas también tratan los datos, pero las obligaciones principales recaen en usted.
La ley no se ha quedado en el papel. En julio de 2023, el presidente de la CNDP anunció a Médias24 el paso de la fase pedagógica a la aplicación estricta de la ley. En mayo de 2025, Hespress informó de que la comisión escribía a las empresas para recordarles la obligación de notificar sus tratamientos de datos, con una advertencia sobre las sanciones. En agosto de 2026 seguía citando la ley 09-08 artículo por artículo en sus pautas para las elecciones legislativas. El texto de aplicación es el decreto n.º 2-09-165, publicado junto a la ley en el marco reglamentario de la CNDP.
Consentimiento o contrato: la base para tratar los datos del pedido
El artículo 4 de la ley 09-08 fija el consentimiento como regla, pero prevé excepciones. La CNDP las resume en su página sobre los derechos de las personas: no se exige el consentimiento cuando el tratamiento forma parte de la ejecución de un contrato en el que la persona es parte, cuando responde a una obligación legal o cuando sirve a un interés legítimo que no vulnera los derechos de la persona.
En una tienda contra reembolso la frontera es clara. Llamar al cliente para confirmar el pedido que acaba de hacer, pasar su dirección al transportista, conservar la factura: todo eso ejecuta la venta. Usar el mismo número para enviar la promoción de la semana siguiente es otra finalidad, con sus propias reglas, que se explican más abajo.
El artículo 3 añade principios válidos en todos los casos: datos recogidos para fines determinados, explícitos y legítimos; adecuados, pertinentes y no excesivos; exactos; y conservados no más tiempo del necesario. En la práctica:
- Pida solo lo que exige la entrega: nombre, teléfono, ciudad, dirección. Un campo añadido «por si acaso» es un dato excesivo.
- No pida el número del documento nacional de identidad. La CNDP sitúa los tratamientos de datos que incluyen el número de la tarjeta de identidad nacional entre los que requieren autorización previa, no una simple declaración.
- No comparta con otros vendedores una «lista negra» de clientes que rechazaron paquetes. El artículo 4 solo permite comunicar datos a un tercero para fines directamente vinculados a las funciones de ambas partes y con el consentimiento previo de la persona.
- Fije cuánto tiempo conserva las fichas de pedido y déjelo por escrito: la declaración ante la CNDP debe indicarlo.
Informar al cliente desde el formulario de pedido
El artículo 5 obliga a informar a toda persona a la que se piden datos, de forma expresa y precisa, antes de la recogida. La CNDP detalla lo que debe figurar en el soporte de recogida: la identidad del responsable, las finalidades y los destinatarios, cómo ejercer los derechos, si las respuestas son obligatorias y las referencias del acuse o la autorización de la CNDP.
En una tienda, el soporte de recogida es el formulario de la página de venta y el proceso de compra de la plataforma, pero también la conversación de WhatsApp o la llamada en la que un agente obtiene una dirección que faltaba. Un breve aviso bajo el botón de pedido, con un enlace a una página completa de privacidad, cubre el formulario. La CNDP publica textos tipo, entre ellos uno para formularios en papel o electrónicos. Adaptado a una tienda, quedaría más o menos así:
«Mediante este formulario, [nombre de la tienda o de la sociedad] recoge sus datos personales para tramitar y entregar su pedido. Este tratamiento ha sido declarado ante la CNDP con el número [número de acuse]. Sus datos se comunican a [transportista, centro de llamadas…]. Puede ejercer sus derechos de acceso, rectificación y oposición escribiendo a [correo o teléfono], conforme a la ley 09-08.»
Dos detalles prácticos. El aviso debe corresponder a la realidad: si un centro de llamadas en otra ciudad o una herramienta alojada en el extranjero ve los datos, dígalo. Y el número de acuse solo existe una vez hecha la declaración, que es el paso siguiente.
Declarar ante la CNDP antes de empezar
La CNDP formula la regla sin rodeos: todos los tratamientos deben declararse previamente, salvo los excluidos del ámbito de la ley, los dispensados o los sometidos a autorización. Sus preguntas frecuentes añaden que los organismos públicos y privados solo pueden poner en marcha un tratamiento tras recibir el acuse de declaración o una autorización escrita. En 2026 recordó de nuevo que esta obligación procede del artículo 12.
La venta online tiene su propia vía. La CNDP adoptó la deliberación n.º 508-AU-2014, un modelo de declaración tipo para los tratamientos vinculados a la venta online, que se presenta con el formulario F-214 de declaración conforme a una decisión. La gestión de clientes tiene su propio modelo (deliberación n.º 32-2015). Dos modelos más recientes, adoptados en noviembre de 2025, cubren las cookies de un sitio web (deliberación D-939-2025) y los boletines (D-940-2025). Un tratamiento que no encaja en ningún modelo va por el formulario de declaración normal F-211.
Para la venta online, la CNDP pide en particular una copia del documento con el que se recoge el consentimiento u otra base legal, una copia del contrato de subcontratación con cláusulas de confidencialidad si lo hay, y un documento que acredite el poder del firmante. En cuanto a plazos, indica que entrega el acuse de declaración en un plazo de 24 horas y que notifica en ocho días si decide someter el tratamiento a autorización previa.
Si duda sobre el formulario que corresponde, la CNDP ofrece un formulario de solicitud de acompañamiento previo a la presentación, y una línea telefónica, el 3020.
Transportistas, centros de llamadas, herramientas: quién más ve los datos
Un pedido contra reembolso pasa por varias manos: la plataforma de la tienda, una hoja de cálculo, el software de gestión de pedidos, el equipo de confirmación, el transportista. El artículo 23 de la ley obliga al responsable a elegir subcontratistas que ofrezcan garantías suficientes de seguridad y a vincularlos por contrato. En 2026 la CNDP volvió a recordar la necesidad de regular la subcontratación con contratos conformes a la ley 09-08 (artículos 23 y 25). El contrato debe establecer que el subcontratista solo actúa siguiendo sus instrucciones y que tiene las mismas obligaciones de seguridad.
La cláusula tipo de subcontratación de la CNDP detalla el contenido: preservar la seguridad de los datos, tratarlos solo por instrucción, no volver a subcontratar sin autorización, destruir los datos al terminar el contrato. Pida estos compromisos a su centro de llamadas externo, a sus agentes autónomos y a sus proveedores de software. Los transportistas reciben nombre, teléfono y dirección para entregar: inclúyalos como destinatarios en el aviso y en la declaración, y revise qué dice su contrato sobre confidencialidad.
Muchas herramientas que usan los vendedores almacenan los datos fuera de Marruecos. Una transferencia al extranjero solo es posible en los casos enumerados en los artículos 43 y 44 de la ley 09-08: hacia un país que figure en la lista de la CNDP (modificada por la deliberación n.º 236-2015), o hacia otro país con el consentimiento expreso de la persona, cuando sea necesaria para ejecutar el contrato con ella o con autorización de la CNDP. La solicitud se hace con el formulario F118, y la autorización de transferencia solo se concede si el tratamiento de origen ya ha sido declarado o autorizado.
Promociones por SMS, correo o WhatsApp
Confirmar un pedido no es publicidad; enviar una oferta, sí. El artículo 10 prohíbe la prospección directa mediante sistemas de llamada automática, fax, correo electrónico o cualquier medio que emplee una tecnología similar dirigida a personas que no hayan dado su consentimiento previo. En 2026 la CNDP volvió a advertir contra toda prospección directa sin consentimiento previo, en virtud del artículo 10. Su ficha sobre la prospección por SMS y correo fija dos condiciones: el consentimiento previo del destinatario y la declaración del tratamiento ante la CNDP antes de ponerlo en marcha.
Existe una excepción. Según esa ficha, no se exige el consentimiento previo si usted obtuvo los datos de contacto directamente de la persona con ocasión de una venta anterior de productos o servicios similares, siempre que pueda oponerse sin coste en el momento de la recogida y en cada mensaje. En todos los casos:
- indique un medio válido para dejar de recibir mensajes (un número, una dirección, un enlace); Médias24, recogiendo la posición de la CNDP, precisa que un enlace «StopSMS» debe figurar en el mensaje que recibe el destinatario;
- no oculte la identidad del remitente ni use un asunto sin relación con la oferta;
- nunca compre un archivo de números sin comprobar cómo se formó: la ficha de la CNDP pide asegurarse de la legitimidad de la base de datos de un proveedor.
WhatsApp no aparece en la ley, pero la prohibición alcanza a «un medio que emplee una tecnología de la misma naturaleza». Un envío promocional por WhatsApp a antiguos compradores es más prudente tratarlo como parte de la misma categoría. Nuestra guía sobre la confirmación automática de pedidos por WhatsApp explica cómo separar confirmación y promoción.
Atender solicitudes y proteger los archivos
El cliente conserva tres derechos sobre sus datos, que la CNDP resume en su página de derechos: el acceso, gratuito y sin demora; la rectificación, que el responsable debe realizar gratuitamente y en un plazo máximo de diez días completos; y la oposición, en cualquier momento, por motivos legítimos y sin coste. Si usted se niega o no responde, la persona puede acudir a la CNDP, que recibe reclamaciones en línea, por correo electrónico o en persona.
Habilite un canal único para estas solicitudes (un correo o el número de WhatsApp de la tienda) y una persona encargada de responder. Un cliente que pregunta «¿por qué tienen mi número?» debe recibir el origen y la finalidad, no el silencio.
El artículo 23 exige además medidas técnicas y organizativas adecuadas a los riesgos, contra la pérdida, la alteración, la difusión o el acceso no autorizado. En un negocio contra reembolso, las fugas más habituales son triviales:
- exportaciones de pedidos que circulan por grupos de WhatsApp y nunca se borran;
- un único usuario compartido por todos los agentes, incluidos los que ya se fueron;
- hojas de cálculo compartidas con «cualquier persona que tenga el enlace»;
- listas de clientes en los teléfonos personales de los agentes.
Dé a cada persona su propia cuenta, limitada a su trabajo; retire los accesos el día de una salida; borre las exportaciones en cuanto el transportista tenga el archivo. La ley somete además al secreto profesional a toda persona que conozca los datos, incluso después de dejar el puesto: inclúyalo en los contratos de los agentes.
Lo que cuesta incumplir
| Incumplimiento | Pena prevista |
|---|---|
| Tratar datos sin declaración ni autorización (artículo 52) | Multa de 10.000 a 100.000 dírhams |
| Negar el acceso, la rectificación o la oposición (artículo 53) | Multa de 20.000 a 200.000 dírhams por infracción |
| Recogida desleal o ilícita, uso para otra finalidad (artículo 54), conservación excesiva (artículo 55), tratamiento sin consentimiento cuando se exige (artículo 56) | De tres meses a un año de prisión y/o multa de 20.000 a 200.000 dírhams |
| Datos sensibles, como la salud, sin consentimiento expreso (artículo 57) | De tres meses a un año de prisión y/o multa de 50.000 a 300.000 dírhams |
| Tratamiento sin las medidas de seguridad exigidas | De tres meses a un año de prisión y/o multa de 20.000 a 200.000 dírhams |
Estos importes proceden del capítulo VII de la ley y los detalla Médias24. Cuando el autor es una persona jurídica, las multas se duplican, y la reincidencia también duplica las penas. Hespress describió lo que sigue a una reclamación: la CNDP envía primero una advertencia al responsable del tratamiento para que regularice, organiza visitas sobre el terreno si no lo hace y puede llegar a remitir el expediente a la fiscalía.
Lista de control para una tienda contra reembolso
- Haga inventario de sus tratamientos: pedidos y entrega, confirmación por teléfono y WhatsApp, atención al cliente, publicidad, cookies y píxeles publicitarios.
- Para cada uno, anote la finalidad, los datos, los destinatarios, el plazo de conservación y las posibles transferencias al extranjero.
- Reduzca el formulario de pedido a lo que exige la entrega; elimine el número de identidad.
- Añada el aviso de información en cada formulario y una página completa de privacidad.
- Presente las declaraciones (modelo de venta online, cookies, boletín si lo envía) y añada los números de acuse a sus avisos.
- Firme cláusulas de subcontratación con su centro de llamadas, sus agentes y sus proveedores de software; compruebe dónde alojan los datos sus herramientas.
- Separe a los clientes que aceptaron recibir ofertas del resto e incluya una baja en cada mensaje promocional.
- Cree un canal único para las solicitudes de acceso, rectificación y oposición.
- Cierre los usuarios compartidos y las exportaciones antiguas; dé a cada agente su propio acceso.
- Revise todo cada vez que añada una herramienta, una tienda o un mercado.
Si vende como autoemprendedor, la ley se aplica igual; nuestra guía sobre el estatuto de autoemprendedor para el comercio electrónico cubre el resto de sus obligaciones. Para la llamada de confirmación en sí, consulte nuestro artículo sobre cómo confirmar pedidos contra reembolso.
Dónde encaja Cashod
Cashod incluye un centro de llamadas donde los agentes confirman los pedidos contra reembolso por teléfono, y puede confirmar pedidos por WhatsApp, también con un agente de IA. Una misma cuenta de Cashod puede gestionar varias tiendas.
Sea cual sea la herramienta, las obligaciones descritas siguen siendo del vendedor como responsable del tratamiento: el aviso, la declaración, la elección de qué datos recoger y cuánto tiempo guardarlos. Si su confirmación se hace por teléfono y por WhatsApp, describa ambos canales en el aviso y en la declaración como parte del tratamiento de pedidos. Si una misma cuenta gestiona tiendas que pertenecen a sociedades distintas, cada sociedad es responsable del tratamiento de sus propios clientes y declara sus propios tratamientos.
El soporte de Cashod responde por correo, chat y teléfono, de lunes a viernes, de 9:00 a 18:00 GMT (hora de Marruecos).




