Retour aux actualités
Capital Humain

Protection des données : quand la conformité devient un enjeu financier, opérationnel et humain

Protection des données : quand la conformité devient un enjeu financier, opérationnel et humain

La protection des données personnelles n’est plus un sujet que les entreprises peuvent limiter au service juridique ou à une déclaration administrative.

Clients, salariés, fournisseurs, candidats, partenaires, données bancaires, informations de santé, accès informatiques : une grande partie du fonctionnement quotidien d’une entreprise repose aujourd’hui sur la collecte et le traitement de données personnelles.

Au Maroc, ces traitements sont encadrés par la loi 09-08 et placés sous le contrôle de la Commission nationale de contrôle de la protection des données à caractère personnel — CNDP. La Commission dispose notamment de pouvoirs d’investigation et de contrôle afin de vérifier la conformité des traitements. CNDP

Dans un entretien publié par Médias24, Mohamed Romdane, directeur général de Formafast Consulting, décrit une évolution vers des contrôles davantage structurés et insiste sur la nécessité, pour les entreprises, de pouvoir démontrer concrètement l’efficacité de leurs dispositifs de protection. Médias24

Cette évolution pose une question beaucoup plus large :

la protection des données doit-elle encore être considérée comme un coût de conformité, ou devient-elle désormais un véritable sujet de gouvernance et de performance financière ?

La conformité possède désormais une dimension financière directe

Mettre une entreprise en conformité nécessite des ressources.

Cartographie des données, audits, accompagnement juridique, contrôle des accès, outils de cybersécurité, formation des équipes, procédures internes : toutes ces mesures représentent des investissements.

Mais raisonner uniquement en termes de coût serait incomplet.

L’autre côté de l’équation comprend les conséquences potentielles d’une mauvaise maîtrise des données :

perturbation de l’activité, coûts de remédiation, mobilisation des équipes, perte d’un client, détérioration de la réputation, contentieux ou sanctions.

La question financière n’est donc plus simplement :

« Combien coûte la conformité ? »

Elle devient :

« Quel est le coût économique du risque que nous choisissons de ne pas maîtriser ? »

Cette évolution rapproche naturellement la protection des données des sujets suivis par la direction financière, la direction générale et les organes de gouvernance.

La confiance peut devenir un actif commercial

La protection des données ne concerne pas uniquement la maîtrise du risque.

Elle peut aussi influencer la capacité d’une entreprise à gagner ou conserver certains contrats.

C’est particulièrement important pour les entreprises marocaines travaillant avec des donneurs d’ordre étrangers.

La loi 09-08 impose des règles relatives aux traitements et aux transferts de données personnelles, tandis que les clients internationaux peuvent également exiger leurs propres garanties contractuelles et techniques. La CNDP rappelle d’ailleurs que les traitements réalisés au Maroc pour le compte de donneurs d’ordre étrangers restent soumis au cadre national. CNDP

Dans l’interview publiée par Médias24, la dimension économique est explicitement mise en avant pour les activités nearshore, les centres de services et le développement logiciel : dans ces relations, la capacité à démontrer que les informations confiées seront protégées peut devenir une condition de la relation commerciale. Médias24

La conformité peut alors passer du statut de contrainte à celui de facteur de confiance commerciale.

Le véritable actif n’est pas l’outil, mais la maîtrise du risque

Acheter plusieurs solutions technologiques ne suffit pas à créer une politique de protection des données.

Une entreprise peut disposer d’un antivirus, d’un pare-feu, d’une solution de contrôle des accès et d’une plateforme de prévention des fuites tout en restant vulnérable si les responsabilités, les processus et les usages ne sont pas maîtrisés.

La loi 09-08 impose d’ailleurs aux responsables de traitement de mettre en œuvre des mesures techniques et organisationnelles appropriées, adaptées aux risques et à la nature des données traitées. CNDP

Le sujet devient donc également financier :

où investir en priorité ?

Toutes les entreprises n’ont pas les mêmes données, les mêmes risques ni les mêmes obligations.

L’enjeu consiste à affecter les budgets là où l’exposition économique et opérationnelle est la plus importante.

C’est une logique proche de celle de toute gestion de risque : identifier, mesurer, prioriser puis contrôler.

Les données RH sont directement concernées

La fonction RH fait partie des principaux producteurs et utilisateurs de données personnelles dans une organisation.

CV, contrats, rémunérations, RIB, évaluations, absences, données administratives, informations de santé dans certains contextes : les systèmes RH peuvent concentrer des informations particulièrement sensibles.

La CNDP cite elle-même la paie, le contrôle d’accès, la vidéosurveillance et la gestion de différentes informations concernant les salariés parmi les traitements couramment réalisés par les organismes. CNDP

La protection des données devient donc aussi un sujet de Capital Humain.

Il faut déterminer :

qui peut consulter quelles données ?

Pendant combien de temps ?

Que se passe-t-il lorsqu’un collaborateur change de fonction ?

Les droits sont-ils supprimés au moment d’un départ ?

Les managers savent-ils quelles informations peuvent être partagées ?

Les équipes connaissent-elles les risques associés aux outils externes ?

La conformité ne peut pas fonctionner uniquement avec une politique écrite.

Elle doit être intégrée aux comportements quotidiens.

L’IA transforme encore l’équation économique

L’intelligence artificielle rend cette question particulièrement actuelle.

Les entreprises souhaitent utiliser les outils d’IA pour améliorer la productivité, accélérer l’analyse et automatiser certaines tâches.

Les gains potentiels sont importants.

Mais un collaborateur peut également, en quelques secondes, transmettre à un service externe un fichier client, des informations salariales, un document interne ou du code propriétaire.

L’entretien publié par Médias24 insiste précisément sur ce nouveau canal de fuite et sur la nécessité d’encadrer l’utilisation des services d’IA plutôt que de simplement les interdire. Médias24

Pour les dirigeants, la question devient donc un arbitrage :

comment profiter des gains de productivité de l’IA sans créer une nouvelle exposition financière et réglementaire ?

Interdire totalement peut réduire l’innovation.

Laisser faire sans gouvernance augmente le risque.

La réponse se trouve davantage dans la définition des usages autorisés, la classification des données, la formation et les contrôles adaptés.

Le rôle du collaborateur devient central

Une part importante du risque ne vient pas uniquement de la technologie.

Elle vient de l’usage qui en est fait.

Une pièce jointe envoyée au mauvais destinataire, un compte conservant des accès trop larges, un document transféré sur une messagerie personnelle ou des données confidentielles copiées dans un outil d’IA peuvent suffire à contourner des investissements technologiques importants.

C’est pourquoi la conformité possède également une dimension managériale.

Les collaborateurs doivent comprendre :

ce qui constitue une donnée sensible,

ce qu’ils peuvent partager,

avec qui,

sur quels outils,

et comment réagir en cas d’incident.

La formation n’est donc pas simplement une obligation de conformité.

Elle devient une mesure de maîtrise du risque opérationnel.

Finance, RH, IT et juridique doivent sortir de leurs silos

Une gouvernance efficace des données ne peut pas être portée par une seule direction.

La finance doit comprendre l’exposition économique.

L’IT et la cybersécurité doivent sécuriser les systèmes et les accès.

Le juridique doit encadrer les traitements et les contrats.

Les RH doivent sécuriser les données collaborateurs et intégrer les règles dans le cycle de vie du salarié.

La direction générale doit arbitrer les priorités et déterminer le niveau de risque acceptable.

La conformité devient donc un sujet transversal de gouvernance.

Et lorsqu’un risque traverse toute l’organisation, son pilotage doit lui aussi être transversal.

De la conformité administrative à la capacité de démontrer

Un autre changement important concerne la preuve.

Être conforme ne signifie pas seulement disposer de procédures.

Il faut être capable de démontrer leur application.

La CNDP indique officiellement que les responsables de traitement doivent notamment protéger l’intégrité et la confidentialité des données, encadrer les sous-traitants et accomplir les formalités requises selon la nature du traitement. CNDP

Dans l’entretien Médias24, cette logique est résumée par la nécessité de disposer de traces auditables : droits d’accès, journaux, flux de données, audits et réponses apportées aux incidents. Médias24

Pour une entreprise, cela transforme la conformité en processus continu.

La protection des données devient une question de création et de protection de valeur

Pendant longtemps, la protection des données a souvent été abordée comme un sujet juridique ou informatique.

Cette lecture devient trop étroite.

Une gouvernance insuffisante peut affecter les opérations, les contrats, les clients, la réputation et donc la valeur économique de l’entreprise.

À l’inverse, une organisation capable de démontrer une maîtrise sérieuse de ses données renforce sa capacité à travailler avec des partenaires exigeants et à adopter de nouvelles technologies dans de meilleures conditions.

La conformité a un coût.
Mais le risque non maîtrisé en a également un.

L’enjeu pour les dirigeants n’est donc pas d’investir aveuglément dans davantage d’outils.

Il consiste à déterminer quelles données créent le plus de valeur, quels risques peuvent détruire cette valeur et quelles ressources humaines, financières et technologiques doivent être mobilisées pour les maîtriser.

Pour MAK Associates, cette évolution rappelle également qu’une transformation réglementaire ou technologique ne peut réussir sans gouvernance claire, compétences adaptées, responsabilisation des équipes et coordination des fonctions clés.

Source de l’actualité : Médias24 — « Protection des données. La CNDP passe du conseil au contrôle : ce qui change pour les entreprises marocaines », contenu partenaire publié le 6 octobre 2026.


 

Suite de lecture

À lire aussi

Intelligence stratégique

Restez informé des évolutions qui comptent

Recevez chaque mois notre sélection d'analyses exclusives, de décryptages réglementaires et d'insights marché directement dans votre boîte mail.

EN