国家:摩洛哥 · 数据隐私
摩洛哥 · 数据隐私
摩洛哥个人数据保护以 2009 年《个人数据保护法》(Law 09-08)为核心,由独立监管机构 CNDP(Commission Nationale de Contrôle de la Protection des Données à Caractère Personnel)监督执行,立法蓝本为欧盟前指令 95/46/EC,原则与 GDPR 相通但保留「事先声明/事先授权」制度。适用对象为在摩洛哥境内处理个人数据的控制者,以及在摩洛哥境外但使用摩境内处理手段(含服务器、cookie、分包商)的外国实体——故中资在摩子公司、代表处及使用本地服务器的数字平台均受管辖。所有个人数据处理须在处理前先向 CNDP 申报(标准低风险为声明 déclaration,敏感数据/文件互联/向不充分保护国跨境传输须事先授权 autorisation)。违规可处 10,000–600,000 MAD 罚款、3 个月–4 年有期徒刑,法人加倍并可能停业。
核心要点
- 管辖触发:控制者在摩设立,或在摩境外但使用摩境内处理手段(服务器、cookie、分包商、合作伙伴)——中资在摩实体及使用本地云/SaaS 均落入。
- 处理前义务:标准处理向 CNDP 提交事先声明(déclaration);敏感数据(健康、生物识别、政治观点、工会、犯罪记录)、文件互联、向未充分保护国跨境传输须事先授权(autorisation)。
- 跨境传输:第 43–44 条规定,向未达充分保护水平国家传输须 CNDP 事先授权;例外(数据主体明示同意、合同履行必要、公共利益、法律保护、公共登记)外须以标准合同条款(SCC)或约束性企业规则(BCR)提供保障;违规可处 1 年监禁 + 200,000 MAD 罚款。
- 外国公司代表:在摩无实体但受法域覆盖者,须指定摩洛哥境内代表作为 CNDP 联络点。
- 数据主体权利:知情、访问(一般 10 日内副本)、更正/封存、异议;控制者须有合法依据(同意/合同/法定义务/重大利益/公共利益/正当利益)。
- 与 GDPR 差异:摩洛哥无数据可携权、无 72 小时强制泄密通报、无全球营业额 4% 罚款,而是保留事先声明/授权制与刑事罚则。
办理流程
- 梳理数据处理活动清单(员工、客户、供应商、访客等),判定风险等级。
- 低风险标准处理向 CNDP 提交事先声明(déclaration);高风险/敏感/跨境传输提交事先授权(autorisation)。
- 制定隐私通知、同意机制与数据主体权利响应流程。
- 对外国公司指定摩洛哥境内代表并登记。
- 跨境传输:签署 SCC 或集团 BCR,向 CNDP 申请授权(如目的地未达充分保护)。
- 建立安全技术与组织措施、记录留存,定期复核。
硬性要求
- 处理前须向 CNDP 申报(声明或授权)
- 敏感数据/互联/跨境传输须事先授权
- 须有合法处理依据并保障数据主体权利
- 外国公司须指定摩洛哥境内代表
- 跨境传输须充分保护或 SCC/BCR + CNDP 授权
费用
CNDP 申报规费(以官方为准);律师/DPO 服务费另计违规罚款 10,000–600,000 MAD,严重者 3 个月–4 年刑期,法人加倍⏱ 周期:授权审查一般约 2 个月;申报须在处理开始前完成。⚠ 常见风险
- 未申报即处理个人数据:刑事与行政罚则
- 跨境传输未经 CNDP 授权(含使用境外云/SaaS):1 年监禁 + 200,000 MAD 罚款
- 外国公司未指定摩境内代表:联络缺失、合规缺口
- 数据主体权利响应缺失:投诉与处罚
- 误以为仅欧盟 GDPR 适用而忽略 Law 09-08 域外效力
手册级
📘 操作手册(逐项步骤 · 含责任方/时限/费用/罚则)
适用:在摩洛哥处理个人数据的中资实体(子公司、代表处、使用本地服务器的平台),以及集团内将摩洛哥员工/客户数据传回中国或第三国的情形。
前置条件
- 已识别在摩数据处理活动与数据主体类别(员工、客户、供应商)
- 已知悉 Law 09-08 域外效力(境外实体用摩手段亦受管辖)
- 已规划 CNDP 申报(声明/授权)路径
- 涉及跨境传输须准备 SCC/BCR 与授权申请
- 外国公司须指定摩洛哥境内代表
| 步骤 | 操作 | 责任方 | 时限 | 费用 | 官方表单/系统 | 要点与罚则 |
|---|---|---|---|---|---|---|
| 1 | 数据处理测绘 盘点所有在摩个人数据处理(招聘、HR、客户 CRM、供应商、访客、监控),判定是否含敏感数据、是否互联、是否跨境传输,确定风险等级与申报类型。 | 在摩法务/合规 + 中国数据保护团队 | 1–2 周 | 内部成本 | 数据处理活动清单(RoPA) | 集团内 HR 数据回传总部、使用境外云均属传输。 罚则:漏判敏感/跨境将导致未授权处理,触刑事罚则。 |
| 2 | CNDP 申报(声明或授权) 标准低风险处理向 CNDP 提交事先声明(déclaration);敏感数据、文件互联、向未充分保护国跨境传输须提交事先授权(autorisation)并附保障措施。授权审查约 2 个月,逾期无答复视为拒绝。 | 在摩合规 + CNDP | 声明数周;授权约 2 个月 | CNDP 规费;顾问费 | CNDP 声明/授权申请 | 处理开始前须完成申报。 罚则:未申报即处理:罚款 10,000–600,000 MAD,严重者刑责。 |
| 3 | 指定摩洛哥境内代表 在摩无实体但受法域覆盖的外国公司,须指定自然人或法人作为摩境内代表,作为 CNDP 与数据主体联络点,并在申报中明确。 | 中国母公司 + 本地代表 | 1 周 | 代表服务费 | 代表任命书;CNDP 登记 | 常用本地子公司、会计师事务所或律所。 罚则:未指定代表导致联络缺失,合规缺口与处罚。 |
| 4 | 隐私通知与同意机制 建立透明告知(目的、依据、接收方、留存期)与有效同意机制(敏感数据须明示同意);落实访问(10 日内)、更正、封存、异议权利响应流程。 | 在摩合规 + IT | 2–4 周 | 内部成本 | 隐私政策;同意记录;权利响应 SOP | 同意须可证明且可撤回。 罚则:权利响应缺失引发投诉与处罚。 |
| 5 | 跨境传输合规(SCC/BCR + 授权) 将摩洛哥数据传输至中国/第三国前:先评估目的地充分性(欧盟一般视为充分);不充分者须以标准合同条款(SCC)或集团约束性规则(BCR)提供保障,并向 CNDP 申请事先授权。境外云/SaaS 亦构成传输,须含 SCC 并申报。 | 在摩合规 + 中国数据团队 + CNDP | 授权约 2 个月 | 法律文件起草;CNDP 费 | SCC/BCR;CNDP 跨境授权 | 中国一般未被列充分保护国,须授权。 罚则:未经授权跨境传输:1 年监禁 + 200,000 MAD 罚款,控制者全责。 |
| 6 | 安全与持续复核 落实技术与组织安全措施(访问控制、加密、留存最小化),保留处理记录,定期复核申报与措施,及时更新授权。 | 在摩 IT/合规 | 持续 | 运维成本 | 安全基线与记录;年度复核 | 业务/系统变更须同步更新申报。 罚则:措施缺失致泄露将加重处罚。 |
✅ 自查清单
⚠ 深度踩坑
误以为仅 GDPR 适用影响:忽略 Law 09-08 域外效力与事先申报制,违规受刑事罚。规避:以 Law 09-08 为基准,CNDP 申报为前置硬要求。
跨境传输未经 CNDP 授权影响:1 年监禁 + 200,000 MAD 罚款,控制者全责。规避:中国等非充分保护国传输前签 SCC/BCR 并获 CNDP 授权。
未指定摩境内代表影响:联络缺失、合规缺口与处罚。规避:无实体外国公司即委任本地代表并在申报列明。
敏感数据未事先授权影响:未授权处理触刑责。规避:健康/生物识别/工会等敏感处理单独申请授权。
境外云/SaaS 漏报为传输影响:构成未授权跨境传输。规避:所有境外托管 SaaS/云纳入传输申报并附 SCC。
📅 成立后持续义务
- CNDP 声明/授权持续有效并随业务变更更新
- 数据主体权利请求及时响应
- 跨境传输授权到期续办
- 安全措施与处理记录定期复核
- 代表信息变更及时更新登记
🔗 官方入口
📎 来源:摩洛哥《个人数据保护法》Law 09-08(2009-02-18 颁布,配套法令 2-09-165,2011-03-16 全面施行);国家个人数据保护控制委员会(CNDP);DPO Consulting / Korte Law / Upsilon Consulting 摩洛哥数据合规指引
想把它变成可执行的合规动作?
CompliGo · 出海合规自动化
读到这里,您已掌握摩洛哥的数据隐私要点。把它交给 CompliGo:自动生成合规文档、实时校验、监管预警一键落地。新用户免费试用。
CompliGo 是独立 SaaS 产品,由出海团队运营;本知识库仅做获客引流,不经手资金、不代收代付。