Le verdict en trois phrases
Une application web metier qui manipule des donnees clients au Maroc doit satisfaire deux cadres a la fois : le RGPD (des lors que vous traitez des clients UE) et la loi 09-08 supervisee par la CNDP. Le socle securite se chiffre : audit 4 000-9 000 EUR HT (35 000-90 000 MAD), pentest annuel 5 000-12 000 EUR, hebergement UE conforme 100-350 EUR/mois. La bonne nouvelle : ces exigences se cadrent des le cahier des charges et se documentent avec un registre des traitements.
Le socle technique minimum en 2026
La securite ne se "rajoute" pas apres coup : elle se conçoit. Voici les briques attendues pour une application metier B2B et leur ordre de grandeur budgetaire.
| Brique securite | Exigence 2026 | Budget HT |
|---|---|---|
| Chiffrement en transit | TLS 1.3 partout | inclus |
| Chiffrement au repos | Base + backups chiffres | 1 000-3 000 EUR |
| RBAC (roles & permissions) | Moindre privilege | 3 000-7 000 EUR |
| Journalisation (audit logs) | Tracabilite des acces | 2 000-5 000 EUR |
| Audit securite initial | Revue code + config | 4 000-9 000 EUR (35 000-90 000 MAD) |
| Pentest annuel | Test d'intrusion | 5 000-12 000 EUR |
| Hebergement UE conforme | Region UE, backups | 100-350 EUR/mois |
Le RBAC et la journalisation sont les deux briques les plus souvent oubliees dans les devis "pas chers" — et les deux premieres exigees en cas de controle CNDP ou d'audit client. Le chiffrement au repos protege aussi vos sauvegardes, cible frequente des fuites.
Conformite RGPD + loi 09-08 : la checklist
Le double cadre n'est pas redondant : la loi 09-08 impose notamment une declaration/autorisation aupres de la CNDP selon la nature du traitement, tandis que le RGPD exige un registre et une base legale.
| Obligation | RGPD (UE) | Loi 09-08 (CNDP) |
|---|---|---|
| Registre des traitements | Obligatoire | Recommande |
| Base legale / consentement | Obligatoire | Obligatoire |
| Declaration prealable | Non (registre) | Oui, selon traitement |
| Droit d'acces/rectification | Obligatoire | Obligatoire |
| Notification de violation | 72 h | Vers la CNDP |
| Transfert hors zone | Clauses types | Autorisation CNDP |
| DPO / point de contact | Selon cas | Recommande |
En pratique, hebergez les donnees des clients UE dans une region UE, tenez un registre des traitements unique couvrant les deux cadres, et formalisez la notification de violation sous 72 h. Pour les transferts de donnees hors zone, prevoyez des clauses contractuelles types et, cote Maroc, verifiez le regime d'autorisation CNDP.
Mini cas pratique
M. Alaoui dirige une PME de services a Rabat qui gere 12 000 fiches clients, dont 3 000 en Europe. Devis de mise en conformite : audit initial 6 000 EUR (60 000 MAD), RBAC + journalisation 8 000 EUR, migration vers un hebergement UE conforme 250 EUR/mois, pentest annuel 7 000 EUR. Investissement initial : 21 000 EUR HT, plus 10 000 EUR/an recurrents (pentest + hebergement). Face a une amende RGPD pouvant atteindre 4 % du chiffre d'affaires et au risque reputationnel d'une fuite, le calcul de risque justifie l'investissement des la premiere annee.
Besoin d'un site web professionnel ?
Kolonell crée des sites web qui attirent des clients, optimisés pour le marché sénégalais. Devis gratuit en 2 minutes.
FAQ
Le RGPD s'applique-t-il a une entreprise basee au Maroc ?
Oui, des que vous traitez des donnees de personnes situees dans l'UE (clients, prospects, salaries). Le RGPD est extraterritorial ; il s'ajoute a la loi 09-08 locale supervisee par la CNDP.
Un pentest annuel est-il vraiment necessaire ?
Pour une application manipulant des donnees clients, oui. Un test d'intrusion (5 000-12 000 EUR) revele les failles avant les attaquants et rassure vos clients grands comptes lors des audits fournisseurs.
Ou heberger pour etre conforme ?
Pour des clients UE, une region UE d'un cloud reconnu (100-350 EUR/mois) simplifie la conformite. Documentez la localisation dans le registre et securisez les backups par chiffrement.
Combien coute la mise en conformite initiale ?
Comptez un ordre de grandeur 2026 de 15 000 a 25 000 EUR HT (150 000-250 000 MAD) pour une application metier de taille moyenne, selon le volume de donnees et le niveau de RBAC exige.
Qui doit tenir le registre des traitements ?
Le responsable de traitement (votre entreprise). C'est un document vivant listant chaque traitement, sa finalite, sa base legale et sa duree de conservation ; il est exigible en cas de controle.
Parlons de votre projet. Indiquez le volume de donnees, la part de clients UE et vos integrations : nous cadrons un plan de conformite chiffre (audit, RBAC, hebergement). Devis detaille sous 48 h. WhatsApp +221 77 596 93 33.
Mohamed Bah
Fondateur, Kolonell
Passionné par le digital et l'entrepreneuriat en Afrique, Mohamed accompagne les entreprises sénégalaises dans leur transformation digitale depuis 2020. Fondateur de Kolonell, il croit que chaque PME mérite une présence en ligne professionnelle et accessible.
