Loi 09-08 et données de santé : obligations des médecins

Loi 09-08 au Maroc : pourquoi les données de santé sont sensibles, quelles formalités CNDP, quelles sanctions et quelles mesures pour cabinets et cliniques.

Loi 09-08 et données de santé : obligations des médecins

Dossier patient informatisé, agenda en ligne, échanges avec les laboratoires, télémédecine : un cabinet médical marocain traite aujourd'hui des volumes importants de données personnelles. Le cadre de référence reste la loi n° 09-08 relative à la protection des personnes physiques à l'égard du traitement des données à caractère personnel, publiée au Bulletin officiel n° 5714 du 5 mars 2009 et contrôlée par la Commission nationale de contrôle de la protection des données à caractère personnel (CNDP). Voici ce qu'elle implique concrètement pour les médecins, cliniques et hôpitaux.

Cet article fournit une information générale et ne constitue pas un conseil juridique : pour un cas précis, rapprochez-vous de la CNDP, de votre Ordre ou d'un avocat.

Les données de santé, une catégorie « sensible »

La loi 09-08 distingue les données à caractère personnel ordinaires des données sensibles. Le texte publié au Bulletin officiel range dans cette catégorie les données relatives à la santé, y compris les données génétiques, aux côtés des données révélant l'origine raciale ou ethnique, les opinions politiques, les convictions religieuses ou philosophiques et l'appartenance syndicale.

Pour un médecin, cela couvre pratiquement tout ce qu'il manipule : diagnostics, comptes rendus, résultats d'imagerie et de biologie, ordonnances, mais aussi le simple fait qu'une personne soit suivie dans un service donné. La CNDP rappelle régulièrement que ces données, en raison de leur sensibilité, appellent une protection renforcée.

Quelles formalités auprès de la CNDP ?

Le principe de la loi est simple : un traitement de données personnelles doit être porté à la connaissance de la CNDP avant sa mise en œuvre. Selon la procédure de notification publiée par la Commission, les traitements portant sur des données sensibles, dont les données de santé, relèvent de l'autorisation préalable et non de la simple déclaration.

En pratique, cela signifie :

  • recenser les traitements du cabinet ou de l'établissement (dossier patient, prise de rendez-vous, facturation et tiers payant, vidéosurveillance, gestion du personnel…) ;
  • déposer pour chacun le formulaire adapté, accompagné des pièces demandées (preuve de l'information des personnes, éléments relatifs au consentement le cas échéant, document habilitant le signataire) ;
  • attendre la décision de la CNDP avant de mettre le traitement en service.

Depuis fin 2025, la CNDP a publié des délibérations spécifiques au secteur de la santé, notamment un modèle de demande d'autorisation type pour les traitements de suivi des patients (délibération D-941-2025 du 28 novembre 2025) et un modèle pour la vidéosurveillance dans les établissements de santé (D-942-2025). Ces modèles simplifient le dépôt, mais ne dispensent pas de la démarche.

Les principes à respecter au quotidien

Au-delà des formalités, la loi impose une manière de travailler. Les points qui concernent le plus directement les soignants :

  • Finalité déterminée : les données collectées pour soigner ne doivent pas être réutilisées à d'autres fins (prospection, études non encadrées) sans base légale.
  • Proportionnalité : ne collecter que ce qui est utile à la prise en charge.
  • Information des patients : identité du responsable, finalités, destinataires, droits d'accès, de rectification et d'opposition. Une affiche en salle d'attente et une mention sur les formulaires d'admission sont des supports courants.
  • Sécurité et confidentialité : contrôle des accès au logiciel médical, mots de passe individuels, sauvegardes, verrouillage des postes, engagement de confidentialité du personnel.
  • Sous-traitants : l'éditeur du logiciel, l'hébergeur ou le prestataire informatique agissent pour votre compte ; un contrat doit encadrer leurs obligations.
  • Transferts à l'étranger : envoyer des données de patients vers un serveur ou un prestataire situé hors du Maroc obéit à des règles spécifiques (articles 43 et 44 de la loi).

Quels risques en cas de manquement ?

La loi 09-08 comporte un volet pénal. La liste officielle des infractions publiée par la CNDP indique par exemple que le traitement de données sensibles sans le consentement exprès de la personne concernée, hors des cas prévus par la loi, est puni d'un emprisonnement de trois mois à un an et/ou d'une amende de 50 000 à 300 000 dirhams (article 57). Le transfert de données vers un État étranger en violation des articles 43 et 44 est également sanctionné.

À ces sanctions s'ajoutent le risque disciplinaire devant l'Ordre et l'atteinte à la relation de confiance avec les patients, souvent plus coûteuse qu'une amende.

Un secteur accompagné par la CNDP

La CNDP a engagé plusieurs démarches avec les professions de santé. Le Conseil national de l'Ordre des médecins a signé avec elle une convention d'adhésion au programme DATA-TIKA, lancé en juillet 2020 pour accompagner la mise en conformité. Le ministère de la Santé a rejoint ce programme en 2021, et la Commission a engagé en 2024 des travaux avec les médecins dentistes.

Côté législatif, une refonte de la loi 09-08 pour la rapprocher des standards internationaux est évoquée publiquement depuis plusieurs années, y compris par la CNDP. À la date de rédaction de cet article (octobre 2026), il s'agit d'un projet : la loi 09-08 reste le texte applicable.

En pratique

  • Dressez la liste de tous les traitements de données de votre structure, y compris ceux hébergés par un prestataire.
  • Vérifiez que chacun a fait l'objet d'une autorisation de la CNDP ; utilisez les modèles sectoriels publiés fin 2025 lorsqu'ils s'appliquent.
  • Affichez et remettez une information claire aux patients sur l'usage de leurs données.
  • Formalisez par contrat les obligations de vos éditeurs, hébergeurs et prestataires.
  • Avant tout usage d'un service en ligne situé à l'étranger, vérifiez les règles de transfert.

Questions fréquentes

Un médecin exerçant seul est-il concerné par la loi 09-08 ?

Oui. La loi s'applique à tout responsable de traitement, quelle que soit sa taille. Un cabinet individuel qui tient des dossiers patients informatisés traite des données de santé, considérées comme sensibles.

Une simple déclaration suffit-elle pour des données de santé ?

Non. Selon la procédure de notification de la CNDP, les traitements de données sensibles, dont les données de santé, relèvent de l'autorisation préalable.

La loi 09-08 a-t-elle été remplacée ?

Une réforme est évoquée depuis plusieurs années, mais à la date de rédaction (octobre 2026) la loi 09-08 reste le texte en vigueur.

Sources

  1. CNDP — Loi n° 09-08 (Bulletin officiel n° 5714 du 5 mars 2009)
  2. CNDP — Liste des infractions à la loi n° 09-08 et des sanctions prévues
  3. CNDP — Procédures de notification
  4. CNDP — Délibération D-941-2025 : demande d'autorisation type pour le suivi des patients
  5. Infomédiaire — Les médecins marocains s'engagent à respecter les données à caractère personnel
Dictez vos comptes rendus, sans que rien ne quitte votre ordinateur

Nabady Whisper transcrit votre voix hors ligne, en français, en arabe ou en anglais, avec des modèles de comptes rendus par spécialité.

Article d'information générale, vérifié à la date de publication ; il ne remplace ni un avis médical ni un conseil juridique.

Partager LinkedIn WhatsApp X