Chaque commande en paiement à la livraison contient un nom, un numéro de téléphone et une adresse. Au Maroc, ce sont des données personnelles au sens de la loi 09-08, et le vendeur qui décide de leur usage en répond devant la Commission nationale de contrôle de la protection des données à caractère personnel (CNDP). Ce guide reprend, obligation par obligation, ce que la loi demande à une boutique en ligne, avec à chaque fois l’article du texte et la page de la CNDP qui le précise. C’est une lecture pratique des textes, pas une consultation juridique : pour un cas particulier, la CNDP propose elle-même un accompagnement, présenté plus bas.
Ce que la loi 09-08 couvre dans une boutique COD
La CNDP définit les données personnelles comme les informations qui permettent d’identifier directement ou indirectement une personne physique : nom et prénom, adresse postale ou électronique, numéro de téléphone, numéro de carte bancaire, photo, adresse IP. Une fiche commande en contient la plupart. Les notes d’appel d’un agent de confirmation, le fichier envoyé au transporteur et la liste d’acheteurs que vous reciblez en publicité aussi.
La loi appelle « responsable du traitement » celui qui détermine les finalités et les moyens du traitement. Pour une boutique, c’est le vendeur : la société, ou l’entrepreneur individuel qui vend en son nom. La plateforme, le transporteur et le centre d’appels traitent eux aussi les données, mais les obligations principales pèsent sur vous.
Le texte n’est pas resté lettre morte. En juillet 2023, le président de la CNDP annonçait à Médias24 le passage de la phase pédagogique à la phase d’application stricto sensu de la loi. En mai 2025, Hespress rapportait que la Commission écrivait aux entreprises pour leur rappeler l’obligation de notifier les traitements de données, en les avertissant des sanctions. En août 2026 encore, elle citait la loi 09-08 article par article dans ses consignes pour les élections législatives. Le texte d’application est le décret n° 2-09-165, publié avec la loi dans le cadre réglementaire de la CNDP.
Consentement ou exécution du contrat : sur quelle base traiter
L’article 4 de la loi 09-08 pose le consentement comme règle, mais prévoit des exceptions. La CNDP les résume sur sa page consacrée aux droits des personnes : le consentement n’est pas exigé lorsque le traitement entre dans le cadre de l’exécution d’un contrat auquel la personne concernée est partie, lorsqu’il répond à une obligation légale, ou lorsqu’il sert un intérêt légitime qui ne méconnaît pas les droits de la personne.
Pour une boutique COD, la ligne de partage est nette. Appeler le client pour confirmer la commande qu’il vient de passer, transmettre son adresse au transporteur, conserver la facture : tout cela exécute la vente. Utiliser le même numéro pour pousser la promotion de la semaine suivante relève d’une autre finalité, avec ses propres règles, détaillées plus bas.
L’article 3 ajoute des principes valables dans tous les cas : des données collectées pour des finalités déterminées, explicites et légitimes ; adéquates, pertinentes et non excessives ; exactes ; conservées pas plus longtemps que nécessaire. Concrètement :
- Ne demandez que ce que la livraison exige : nom, téléphone, ville, adresse. Un champ « au cas où » est une donnée excessive.
- Ne demandez pas le numéro de CIN. La CNDP range les traitements portant sur des données comportant le numéro de la carte d’identité nationale parmi ceux qui exigent une autorisation préalable, et non une simple déclaration.
- Ne partagez pas une « liste noire » de clients qui ont refusé des colis avec d’autres vendeurs. L’article 4 n’autorise la communication à un tiers que pour des fins directement liées aux fonctions des deux parties, et sous réserve du consentement préalable de la personne.
- Fixez la durée de conservation des fiches commandes et écrivez-la : la déclaration à la CNDP doit l’indiquer.
Informer le client dès le formulaire de commande
L’article 5 impose d’informer toute personne sollicitée, de manière expresse et précise, avant la collecte. La CNDP détaille ce que le support de collecte doit indiquer : l’identité du responsable du traitement, les finalités et les destinataires, l’existence et les modalités d’exercice des droits, le caractère obligatoire ou non des réponses, et les caractéristiques du récépissé ou de l’autorisation délivrés par la CNDP.
Dans une boutique, le support de collecte est le formulaire de la page de vente, le tunnel de commande de la plateforme, mais aussi la conversation WhatsApp ou l’appel où un agent récupère une adresse manquante. Une courte mention sous le bouton de commande, avec un lien vers une page « données personnelles » complète, couvre le formulaire. La CNDP publie des mentions types, dont une pour les formulaires papier ou électroniques. Adaptée à une boutique, elle donne à peu près ceci :
« Par le biais de ce formulaire, [nom de la boutique ou de la société] collecte vos données personnelles en vue de traiter et livrer votre commande. Ce traitement a fait l’objet d’une déclaration auprès de la CNDP sous le numéro [numéro du récépissé]. Vos données sont transmises à [transporteur, centre d’appels…]. Vous pouvez exercer vos droits d’accès, de rectification et d’opposition en écrivant à [email ou téléphone], conformément à la loi 09-08. »
Deux points pratiques. La mention doit correspondre à la réalité : si un centre d’appels dans une autre ville ou un outil hébergé à l’étranger voit les données, dites-le. Et le numéro de récépissé n’existe qu’une fois la déclaration faite, ce qui est l’étape suivante.
Déclarer à la CNDP avant de commencer
La CNDP pose la règle sans détour : tous les traitements doivent faire l’objet d’une déclaration préalable, sauf ceux exclus du champ de la loi, dispensés ou soumis à autorisation. Sa foire aux questions précise que les organismes publics et privés ne peuvent mettre en œuvre un traitement qu’après avoir reçu le récépissé de déclaration ou une autorisation écrite. En 2026, elle rappelait encore que cette obligation découle de l’article 12.
La vente en ligne a sa propre voie. La CNDP a adopté la délibération n° 508-AU-2014, un modèle de déclaration type pour les traitements liés à la vente en ligne, qui se dépose sur le formulaire F-214 de déclaration conforme à une décision. La gestion des clients a son modèle (délibération n° 32-2015). Deux modèles plus récents, adoptés en novembre 2025, couvrent les cookies d’un site (délibération D-939-2025) et les lettres d’information (D-940-2025). Un traitement qui n’entre dans aucun modèle passe par le formulaire de déclaration normale F-211.
Pour la vente en ligne, la CNDP demande notamment une copie du document de collecte du consentement ou de l’autre base légale, une copie du contrat de sous-traitance avec clauses de confidentialité le cas échéant, et un document attestant du pouvoir du signataire. Côté délais, elle indique délivrer le récépissé dans un délai de 24 heures, et notifier dans les huit jours si elle décide de soumettre le traitement à autorisation préalable.
En cas de doute sur le formulaire à utiliser, la CNDP propose un formulaire de demande d’accompagnement avant dépôt, et une ligne téléphonique, le 3020.
Transporteurs, centres d’appels, outils : qui d’autre voit les données
Une commande COD passe entre plusieurs mains : la plateforme de la boutique, un tableur, le logiciel de gestion des commandes, l’équipe de confirmation, le transporteur. L’article 23 de la loi oblige le responsable à choisir des sous-traitants qui offrent des garanties suffisantes de sécurité et à les lier par contrat. La CNDP a rappelé en 2026 la nécessité d’encadrer la sous-traitance par des contrats conformes à la loi 09-08 (articles 23 et 25). Le contrat doit prévoir que le sous-traitant n’agit que sur vos instructions et qu’il est tenu aux mêmes obligations de sécurité.
La clause type de sous-traitance de la CNDP en donne le contenu : préserver la sécurité des données, ne les traiter que sur instruction, ne pas sous-traiter à nouveau sans accord, détruire les données en fin de contrat. Demandez ces engagements à votre centre d’appels externe, à vos agents indépendants et à vos éditeurs de logiciels. Les transporteurs reçoivent nom, téléphone et adresse pour livrer : citez-les comme destinataires dans votre mention et votre déclaration, et vérifiez ce que leur contrat prévoit sur la confidentialité.
Beaucoup d’outils utilisés par les vendeurs stockent les données hors du Maroc. Un transfert à l’étranger n’est possible que dans les cas énumérés dans les articles 43 et 44 de la loi 09-08 : vers un pays figurant sur la liste de la CNDP (mise à jour par la délibération n° 236-2015), ou ailleurs avec le consentement exprès de la personne, lorsque c’est nécessaire à l’exécution du contrat conclu avec elle, ou sur autorisation de la CNDP. La demande se fait sur le formulaire F118, et l’autorisation de transfert n’est accordée que si le traitement sous-jacent a lui-même été déclaré ou autorisé.
Promotions par SMS, email ou WhatsApp
Confirmer une commande n’est pas de la prospection ; envoyer une offre, si. L’article 10 interdit la prospection directe par automate d’appel, télécopieur, courrier électronique ou tout moyen employant une technologie de même nature, auprès d’une personne qui n’y a pas consenti au préalable. La CNDP a de nouveau mis en garde, en 2026, contre toute prospection directe sans consentement préalable, au titre de l’article 10. Sa fiche sur la prospection par SMS et emailing pose deux conditions : le consentement préalable du destinataire, et la déclaration du traitement à la CNDP avant sa mise en œuvre.
Il existe une exception. Selon cette fiche, le consentement préalable n’est pas exigé si vous avez recueilli les coordonnées directement auprès de la personne lors d’une vente précédente de produits ou services analogues, à condition qu’elle puisse s’y opposer sans frais à la collecte et dans chaque message. Dans tous les cas :
- indiquez un moyen valable d’arrêter les messages (un numéro, une adresse, un lien) ; Médias24, rapportant la position de la CNDP, précise qu’un lien « StopSMS » doit être mentionné dans le message que reçoit le destinataire ;
- ne masquez pas l’identité de l’expéditeur et n’utilisez pas un objet sans rapport avec l’offre ;
- n’achetez jamais un fichier de numéros sans vérifier sa constitution : la fiche de la CNDP demande de s’assurer de la légitimité de la base d’un prestataire.
WhatsApp n’est pas nommé dans la loi, mais l’interdiction vise « un moyen employant une technologie de même nature ». Un envoi promotionnel WhatsApp à d’anciens acheteurs se traite plus prudemment comme relevant de la même catégorie. Notre guide sur la confirmation de commande WhatsApp automatique explique comment séparer confirmation et promotion.
Répondre aux demandes et protéger les fichiers
Le client garde trois droits sur ses données, que la CNDP résume sur sa page des droits : l’accès, gratuitement et sans délai ; la rectification, que le responsable doit effectuer gratuitement et dans un délai maximum de dix jours francs ; et l’opposition, à tout moment, pour des motifs légitimes et sans frais. En cas de refus ou de silence, la personne peut saisir la CNDP, qui reçoit les plaintes en ligne, par email ou sur place.
Prévoyez un canal unique pour ces demandes (une adresse email ou le numéro WhatsApp de la boutique) et une personne chargée d’y répondre. Un client qui demande « pourquoi avez-vous mon numéro ? » doit obtenir l’origine et la finalité, pas le silence.
L’article 23 exige aussi des mesures techniques et organisationnelles adaptées aux risques, contre la perte, l’altération, la diffusion ou l’accès non autorisé. Dans une activité COD, les fuites les plus courantes sont banales :
- des exports de commandes qui circulent dans des groupes WhatsApp et ne sont jamais supprimés ;
- un identifiant unique partagé par tous les agents, y compris ceux qui sont partis ;
- des tableurs partagés « à toute personne disposant du lien » ;
- des listes de clients sur les téléphones personnels des agents.
Donnez à chacun son propre compte, limité à son travail, retirez les accès le jour d’un départ et supprimez les exports une fois le fichier remis au transporteur. La loi soumet aussi au secret professionnel toute personne qui a connaissance des données, même après avoir quitté ses fonctions : inscrivez-le dans les contrats des agents.
Ce que coûte la non-conformité
| Manquement | Peine prévue |
|---|---|
| Traiter sans déclaration ni autorisation (article 52) | Amende de 10 000 à 100 000 DH |
| Refuser l’accès, la rectification ou l’opposition (article 53) | Amende de 20 000 à 200 000 DH par infraction |
| Collecte déloyale ou illicite, usage pour une autre finalité (article 54), conservation trop longue (article 55), traitement sans consentement lorsqu’il est requis (article 56) | Trois mois à un an d’emprisonnement et/ou amende de 20 000 à 200 000 DH |
| Données sensibles, comme la santé, sans consentement exprès (article 57) | Trois mois à un an d’emprisonnement et/ou amende de 50 000 à 300 000 DH |
| Traitement sans les mesures de sécurité exigées | Trois mois à un an d’emprisonnement et/ou amende de 20 000 à 200 000 DH |
Ces montants viennent du chapitre VII de la loi et sont détaillés par Médias24. Lorsque l’auteur est une personne morale, les amendes sont portées au double ; la récidive double également les peines. Hespress a décrit la suite d’une plainte : la CNDP procède d’abord à l’envoi d’un avertissement au responsable du traitement pour régulariser, organise des visites sur place s’il ne se conforme pas, et peut aller jusqu’à transmettre le dossier au parquet.
La liste de contrôle d’une boutique COD
- Recensez vos traitements : commandes et livraison, confirmation par téléphone et WhatsApp, service client, prospection, cookies et pixels publicitaires.
- Pour chacun, notez la finalité, les données, les destinataires, la durée de conservation et les éventuels transferts à l’étranger.
- Réduisez le formulaire de commande à ce que la livraison exige ; supprimez la CIN.
- Ajoutez la mention d’information sur chaque formulaire et une page « données personnelles » complète.
- Déposez les déclarations (modèle vente en ligne, cookies, lettre d’information le cas échéant) et reportez les numéros de récépissé dans vos mentions.
- Signez des clauses de sous-traitance avec votre centre d’appels, vos agents et vos éditeurs ; vérifiez où vos outils hébergent les données.
- Séparez les clients qui ont accepté de recevoir des offres des autres, et prévoyez une désinscription dans chaque message promotionnel.
- Créez un canal unique pour les demandes d’accès, de rectification et d’opposition.
- Fermez les identifiants partagés et les vieux exports ; donnez à chaque agent son propre accès.
- Revoyez l’ensemble à chaque nouvel outil, nouvelle boutique ou nouveau marché.
Si vous vendez sous le statut d’auto-entrepreneur, la loi s’applique de la même façon : notre guide sur le statut d’auto-entrepreneur pour le e-commerce couvre le reste de vos obligations. Et pour le déroulé de l’appel lui-même, voyez notre article sur la confirmation des commandes COD.
Où se situe Cashod
Cashod inclut un centre d’appels où les agents confirment les commandes COD par téléphone, et peut confirmer les commandes sur WhatsApp, y compris avec un agent IA. Un même compte Cashod peut gérer plusieurs boutiques.
Quel que soit l’outil, les obligations décrites plus haut restent celles du vendeur, responsable du traitement : la mention d’information, la déclaration, le choix de ce que l’on collecte et de la durée de conservation. Si votre confirmation passe par le téléphone et par WhatsApp, décrivez les deux canaux dans votre mention et votre déclaration comme faisant partie du traitement des commandes. Si un même compte sert des boutiques appartenant à des sociétés différentes, chaque société est responsable du traitement de ses propres clients et déclare ses propres traitements.
Le support de Cashod répond par email, chat et téléphone, du lundi au vendredi, de 9 h à 18 h GMT (heure du Maroc).




