Bien que la Loi 09-08 s'inspire largement des directives européennes pré-RGPD (notamment la loi Informatique et Libertés française), il existe des nuances pratiques.
1. L'obligation de déclaration préalable (Le fardeau administratif)
C'est la différence la plus marquante pour les DSI (Directions des Systèmes d'Information) :
- RGPD : Il n'y a plus de "déclaration préalable" à faire à la CNIL pour créer un fichier client. C'est le principe de la responsabilisation (accountability) : vous tenez un registre interne.
- CNDP (Loi 09-08) : L'approche est différente. Avant de créer une base de données de numéros de téléphone pour de la prospection, vous devez déposer une déclaration (ou une demande d'autorisation) auprès de la CNDP. Il y a un formalisme administratif strict au Maroc.
2. Le Transfert des données hors des frontières (Data Residency)
C'est le point de friction majeur pour le choix d'un fournisseur SMS (Twilio, Vonage vs EnvoiSMS).
- RGPD : Le transfert de données vers les États-Unis est très compliqué politiquement (Privacy Shield invalidé), mais très fluide au sein de l'Union Européenne.
- CNDP : Transférer un numéro de téléphone marocain (+212) vers une API dont les serveurs sont à Paris ou en Californie nécessite une autorisation préalable spécifique de transfert à l'étranger par la CNDP, qui évalue si le pays de destination offre un niveau de protection adéquat.
Conséquence pratique : Pour s'éviter des mois de paperasse juridique et de risque de rejet, les banques et grandes entreprises marocaines utilisent des passerelles SMS hébergées au Maroc pour que la donnée reste sur le territoire national.