Loi 09-08 et CNDP : ce que doit faire une école privée pour protéger les données de ses élèves

Une école privée traite chaque jour des données parmi les plus sensibles qui soient : identité d'enfants mineurs, résultats scolaires, coordonnées des familles, parfois des informations médicales ou financières. Au Maroc, ce traitement est encadré par la loi 09-08, adoptée en 2009, sous le contrôle de la CNDP (Commission nationale de contrôle de la protection des données à caractère personnel).

Ce que dit la loi 09-08

La loi 09-08 impose que toute collecte et tout traitement de données personnelles se fasse de manière loyale, légitime et transparente. Toute organisation qui collecte, traite ou stocke des données personnelles au Maroc — y compris un établissement scolaire — y est soumise, et doit en principe déclarer ses traitements à la CNDP.

Pour une école, cela couvre les dossiers d'inscription, les bulletins, les fichiers de facturation, et tout système de communication avec les familles.

Ce que risque une école en cas de manquement

L'article 53 de la loi 09-08 prévoit des sanctions en cas de refus d'accès, de rectification ou d'opposition opposé à une personne concernée par ses propres données — des amendes qui peuvent aller de 20 000 à 200 000 dirhams par infraction. Au-delà du risque financier, un incident de données touchant des mineurs expose directement la réputation de l'établissement auprès des familles.

Ce qu'un ERP scolaire doit garantir

Concrètement, la conformité passe par des choix techniques, pas seulement des intentions : authentification à deux facteurs, rôles et permissions fins selon la fonction de chaque utilisateur, et un journal d'audit qui trace qui a consulté ou modifié quelle donnée. C'est le socle sur lequel Allevia construit chacun de ses modules — admissions, scolarité, finance, paie et portail familles.

Questions fréquentes

Un tableur Excel partagé par e-mail respecte-t-il la loi 09-08 ?

Un fichier Excel envoyé par e-mail ou partagé sans contrôle d'accès ne permet ni de tracer qui l'a consulté, ni de limiter l'accès selon le rôle de chacun — deux exigences implicites d'un traitement loyal et sécurisé au sens de la loi.

Qui est responsable en cas de fuite de données dans une école ?

L'établissement, en tant que responsable du traitement, reste responsable devant la CNDP — y compris lorsque la fuite provient d'un outil tiers mal sécurisé. Le choix des outils de gestion fait donc partie de la conformité, pas seulement les procédures internes.

Protégez les données de votre établissement dès aujourd'hui

Authentification 2FA, rôles et permissions fins, journal d'audit : Allevia intègre la conformité CNDP / loi 09-08 dans chacun de ses modules, sans configuration complexe.

Demander une démo

← Tous les articles