国家:摩洛哥 · 数据隐私
高可信更新 2026-08-02手册级

摩洛哥 · 数据隐私

摩洛哥个人数据保护以 2009 年《个人数据保护法》(Law 09-08)为核心,由独立监管机构 CNDP(Commission Nationale de Contrôle de la Protection des Données à Caractère Personnel)监督执行,立法蓝本为欧盟前指令 95/46/EC,原则与 GDPR 相通但保留「事先声明/事先授权」制度。适用对象为在摩洛哥境内处理个人数据的控制者,以及在摩洛哥境外但使用摩境内处理手段(含服务器、cookie、分包商)的外国实体——故中资在摩子公司、代表处及使用本地服务器的数字平台均受管辖。所有个人数据处理须在处理前先向 CNDP 申报(标准低风险为声明 déclaration,敏感数据/文件互联/向不充分保护国跨境传输须事先授权 autorisation)。违规可处 10,000–600,000 MAD 罚款、3 个月–4 年有期徒刑,法人加倍并可能停业。

核心要点

办理流程

  1. 梳理数据处理活动清单(员工、客户、供应商、访客等),判定风险等级。
  2. 低风险标准处理向 CNDP 提交事先声明(déclaration);高风险/敏感/跨境传输提交事先授权(autorisation)。
  3. 制定隐私通知、同意机制与数据主体权利响应流程。
  4. 对外国公司指定摩洛哥境内代表并登记。
  5. 跨境传输:签署 SCC 或集团 BCR,向 CNDP 申请授权(如目的地未达充分保护)。
  6. 建立安全技术与组织措施、记录留存,定期复核。

硬性要求

费用

CNDP 申报规费(以官方为准);律师/DPO 服务费另计违规罚款 10,000–600,000 MAD,严重者 3 个月–4 年刑期,法人加倍⏱ 周期:授权审查一般约 2 个月;申报须在处理开始前完成。

⚠ 常见风险

  • 未申报即处理个人数据:刑事与行政罚则
  • 跨境传输未经 CNDP 授权(含使用境外云/SaaS):1 年监禁 + 200,000 MAD 罚款
  • 外国公司未指定摩境内代表:联络缺失、合规缺口
  • 数据主体权利响应缺失:投诉与处罚
  • 误以为仅欧盟 GDPR 适用而忽略 Law 09-08 域外效力
手册级

📘 操作手册(逐项步骤 · 含责任方/时限/费用/罚则)

适用:在摩洛哥处理个人数据的中资实体(子公司、代表处、使用本地服务器的平台),以及集团内将摩洛哥员工/客户数据传回中国或第三国的情形。

前置条件

  • 已识别在摩数据处理活动与数据主体类别(员工、客户、供应商)
  • 已知悉 Law 09-08 域外效力(境外实体用摩手段亦受管辖)
  • 已规划 CNDP 申报(声明/授权)路径
  • 涉及跨境传输须准备 SCC/BCR 与授权申请
  • 外国公司须指定摩洛哥境内代表
步骤操作责任方时限费用官方表单/系统要点与罚则
1数据处理测绘
盘点所有在摩个人数据处理(招聘、HR、客户 CRM、供应商、访客、监控),判定是否含敏感数据、是否互联、是否跨境传输,确定风险等级与申报类型。
在摩法务/合规 + 中国数据保护团队1–2 周内部成本数据处理活动清单(RoPA)集团内 HR 数据回传总部、使用境外云均属传输。
罚则:漏判敏感/跨境将导致未授权处理,触刑事罚则。
2CNDP 申报(声明或授权)
标准低风险处理向 CNDP 提交事先声明(déclaration);敏感数据、文件互联、向未充分保护国跨境传输须提交事先授权(autorisation)并附保障措施。授权审查约 2 个月,逾期无答复视为拒绝。
在摩合规 + CNDP声明数周;授权约 2 个月CNDP 规费;顾问费CNDP 声明/授权申请处理开始前须完成申报。
罚则:未申报即处理:罚款 10,000–600,000 MAD,严重者刑责。
3指定摩洛哥境内代表
在摩无实体但受法域覆盖的外国公司,须指定自然人或法人作为摩境内代表,作为 CNDP 与数据主体联络点,并在申报中明确。
中国母公司 + 本地代表1 周代表服务费代表任命书;CNDP 登记常用本地子公司、会计师事务所或律所。
罚则:未指定代表导致联络缺失,合规缺口与处罚。
4隐私通知与同意机制
建立透明告知(目的、依据、接收方、留存期)与有效同意机制(敏感数据须明示同意);落实访问(10 日内)、更正、封存、异议权利响应流程。
在摩合规 + IT2–4 周内部成本隐私政策;同意记录;权利响应 SOP同意须可证明且可撤回。
罚则:权利响应缺失引发投诉与处罚。
5跨境传输合规(SCC/BCR + 授权)
将摩洛哥数据传输至中国/第三国前:先评估目的地充分性(欧盟一般视为充分);不充分者须以标准合同条款(SCC)或集团约束性规则(BCR)提供保障,并向 CNDP 申请事先授权。境外云/SaaS 亦构成传输,须含 SCC 并申报。
在摩合规 + 中国数据团队 + CNDP授权约 2 个月法律文件起草;CNDP 费SCC/BCR;CNDP 跨境授权中国一般未被列充分保护国,须授权。
罚则:未经授权跨境传输:1 年监禁 + 200,000 MAD 罚款,控制者全责。
6安全与持续复核
落实技术与组织安全措施(访问控制、加密、留存最小化),保留处理记录,定期复核申报与措施,及时更新授权。
在摩 IT/合规持续运维成本安全基线与记录;年度复核业务/系统变更须同步更新申报。
罚则:措施缺失致泄露将加重处罚。

✅ 自查清单

⚠ 深度踩坑

误以为仅 GDPR 适用影响:忽略 Law 09-08 域外效力与事先申报制,违规受刑事罚。规避:以 Law 09-08 为基准,CNDP 申报为前置硬要求。
跨境传输未经 CNDP 授权影响:1 年监禁 + 200,000 MAD 罚款,控制者全责。规避:中国等非充分保护国传输前签 SCC/BCR 并获 CNDP 授权。
未指定摩境内代表影响:联络缺失、合规缺口与处罚。规避:无实体外国公司即委任本地代表并在申报列明。
敏感数据未事先授权影响:未授权处理触刑责。规避:健康/生物识别/工会等敏感处理单独申请授权。
境外云/SaaS 漏报为传输影响:构成未授权跨境传输。规避:所有境外托管 SaaS/云纳入传输申报并附 SCC。

📅 成立后持续义务

  • CNDP 声明/授权持续有效并随业务变更更新
  • 数据主体权利请求及时响应
  • 跨境传输授权到期续办
  • 安全措施与处理记录定期复核
  • 代表信息变更及时更新登记

🔗 官方入口

📎 来源:摩洛哥《个人数据保护法》Law 09-08(2009-02-18 颁布,配套法令 2-09-165,2011-03-16 全面施行);国家个人数据保护控制委员会(CNDP);DPO Consulting / Korte Law / Upsilon Consulting 摩洛哥数据合规指引
想把它变成可执行的合规动作?

CompliGo · 出海合规自动化

读到这里,您已掌握摩洛哥的数据隐私要点。把它交给 CompliGo:自动生成合规文档、实时校验、监管预警一键落地。新用户免费试用。

CompliGo 是独立 SaaS 产品,由出海团队运营;本知识库仅做获客引流,不经手资金、不代收代付。