نقل البيانات الشخصية دوليًا في المغرب | Upsilon Consulting

Salaheddine YatimYassine Benjelloun Touimi

Salaheddine Yatim, Yassine Benjelloun Touimi

Upsilon Consulting

مشاركة
نقل البيانات الشخصية دوليًا في المغرب | Upsilon Consulting

باختصار: يخضع نقل البيانات الشخصية خارج المغرب لتنظيم صارم بموجب المادتين 43 و44 من القانون 09-08. يتعين على كل شركة ترغب في نقل بيانات إلى بلد لا يوفر مستوى حماية كافٍ الحصول على ترخيص مسبق من اللجنة الوطنية لمراقبة حماية المعطيات ذات الطابع الشخصي (CNDP). يُعرّض عدم الامتثال لعقوبات جنائية تصل إلى سنة حبسًا وغرامة 200,000 درهم.

يرافق الخبراء المحاسبون في Upsilon Consulting الشركات الدولية والفروع التابعة لمجموعات أجنبية في تحقيق الامتثال لعمليات نقل البيانات العابرة للحدود.

لماذا يُعدّ النقل الدولي للبيانات قضية محورية؟

مع عولمة التبادلات الاقتصادية، تنقل الشركات المغربية وفروع المجموعات الدولية بيانات شخصية عبر الحدود يوميًا: رواتب مركزية، أنظمة CRM مشتركة، استضافة سحابية في الخارج، التعاقد من الباطن لخدمات تكنولوجيا المعلومات. تخضع تدفقات البيانات هذه لإطار قانوني صارم في المغرب.

يُخصص القانون 09-08 المتعلق بحماية الأشخاص الذاتيين تجاه معالجة المعطيات ذات الطابع الشخصي مادتيه 43 و44 للنقل الدولي للبيانات. والهدف هو ضمان تمتع البيانات الشخصية للمقيمين في المغرب بمستوى حماية مكافئ، بغض النظر عن بلد الوجهة.

المبدأ: الحظر ما لم توجد حماية كافية

تُرسي المادة 43 من القانون 09-08 مبدأً واضحًا: لا يجوز نقل البيانات ذات الطابع الشخصي إلى دولة أجنبية إلا إذا كانت تلك الدولة تضمن مستوى حماية كافٍ للحياة الخاصة والحريات والحقوق الأساسية للأشخاص فيما يخص معالجة تلك البيانات.

تُقيّم اللجنة الوطنية (CNDP) مدى كفاية مستوى الحماية مع مراعاة:

  • طبيعة البيانات المنقولة
  • الغرض من المعالجة المزمعة
  • مدة المعالجة
  • بلد الوجهة النهائية
  • القواعد القانونية والأمنية السارية في البلد المستقبل
  • القواعد المهنية وتدابير الأمان المطبقة

تنشر اللجنة الوطنية وتُحدّث قائمة الدول التي توفر مستوى حماية كافٍ. تُعتبر دول الاتحاد الأوروبي عمومًا ذات مستوى كافٍ، بالنظر إلى وجود النظام الأوروبي العام لحماية البيانات (RGPD).

الاستثناءات: متى يُسمح بالنقل دون حماية كافية

تنص المادة 44 على استثناءات تسمح بالنقل حتى إلى بلد لا يوفر مستوى حماية كافٍ، في الحالات التالية:

  1. موافقة الشخص المعني صراحةً على النقل المقترح
  2. ضرورة النقل لتنفيذ عقد بين الشخص المعني والمسؤول عن المعالجة
  3. ضرورة النقل لحماية المصلحة العامة
  4. ضرورة النقل لإثبات حق أمام القضاء أو ممارسته أو الدفاع عنه
  5. ضرورة النقل لحماية حياة الشخص المعني
  6. إجراء النقل انطلاقًا من سجل عمومي

خارج هذه الاستثناءات، يجب على المسؤول عن المعالجة الحصول على ترخيص مسبق من اللجنة الوطنية.

إجراءات الترخيص لدى اللجنة الوطنية

للحصول على ترخيص اللجنة الوطنية لنقل دولي، يجب على الشركة:

1. تقديم طلب ترخيص

يجب توجيه الطلب إلى اللجنة الوطنية متضمنًا:

  • التعريف الكامل بالمسؤول عن المعالجة في المغرب
  • التعريف بمتلقي البيانات في البلد الأجنبي
  • طبيعة البيانات المنقولة
  • الغرض من النقل
  • بلد الوجهة
  • تدابير الأمان المُتخذة

2. تقديم ضمانات كافية

يجب على المسؤول عن المعالجة إثبات وجود ضمانات كافية لحماية البيانات. يمكن أن تتخذ هذه الضمانات عدة أشكال:

  • البنود التعاقدية النموذجية (CCT): عقود موحدة بين مُصدّر البيانات ومستوردها، تفرض التزامات بالحماية. نشرت اللجنة الوطنية نماذج بنود مستوحاة من المعايير الدولية.
  • القواعد المؤسسية الملزمة (BCR — Binding Corporate Rules): سياسات داخلية تعتمدها مجموعة متعددة الجنسيات لتنظيم عمليات النقل داخل المجموعة. يجب أن توافق عليها اللجنة الوطنية.
  • مدونات السلوك القطاعية: تعتمدها الجمعيات المهنية وتصادق عليها اللجنة الوطنية.

3. انتظار قرار اللجنة الوطنية

تتوفر اللجنة الوطنية على أجل لدراسة الطلب. في حالة عدم الرد ضمن الأجل القانوني، يُعتبر الصمت رفضًا. لذلك من الضروري إعداد ملف كامل واستباق الآجال.

الآثار العملية على الشركات

فروع المجموعات الدولية

تتأثر بشكل خاص الفروع المغربية لمجموعات أجنبية. نقل بيانات الموارد البشرية إلى الشركة الأم (الرواتب، التقييمات، الملفات التأديبية)، ومشاركة قواعد بيانات العملاء مع كيانات أخرى في المجموعة، أو استخدام أنظمة ERP مركزية — كلها تشكل عمليات نقل خاضعة للترخيص.

التوصية: وضع قواعد مؤسسية ملزمة (BCR) تغطي جميع التدفقات داخل المجموعة والمصادقة عليها لدى اللجنة الوطنية.

الخدمات السحابية (AWS، Azure، Google Cloud)

يُشكل استخدام خدمات سحابية تقع خوادمها في الخارج نقلًا دوليًا للبيانات بموجب القانون 09-08. حتى لو تم التعاقد مع مزود الخدمة السحابية عبر كيان محلي، فإن البيانات تنتقل فعليًا خارج الأراضي المغربية.

التوصية: إعطاء الأولوية لمناطق مراكز البيانات التي توفر مستوى حماية كافٍ، وإدراج بنود تعاقدية نموذجية في العقود مع مزود الخدمة السحابية، والتصريح بالنقل لدى اللجنة الوطنية.

التعاقد من الباطن في الخارج (outsourcing)

غالبًا ما تنطوي إسناد الخدمات (المحاسبة، مراكز الاتصال، التطوير المعلوماتي) إلى مقدمي خدمات أجانب على نقل بيانات شخصية. يظل المسؤول عن المعالجة في المغرب مسؤولًا بالكامل عن حماية البيانات المُسندة إلى المتعاقد من الباطن.

التوصية: إدراج بنود حماية البيانات في كل عقد تعاقد من الباطن دولي والتحقق من تدابير أمان مقدم الخدمة.

العقوبات في حالة النقل غير المشروع

تنص المادتان 60 و61 من القانون 09-08 على عقوبات صارمة في حالة النقل الدولي غير المرخص:

المخالفةالعقوبة الجنائيةالغرامة
نقل إلى بلد دون حماية كافية بدون ترخيص3 أشهر إلى سنة حبسًا20,000 إلى 200,000 درهم
عرقلة مراقبة اللجنة الوطنية3 أشهر إلى 6 أشهر حبسًا10,000 إلى 50,000 درهم

تُطبق هذه العقوبات على المسؤول عن المعالجة، أي مدير الشركة أو الشخص المعنوي ذاته. في حالة العود، يمكن مضاعفة العقوبات.

كيف يرافقكم Upsilon Consulting

يساعدكم الخبراء المحاسبون والمستشارون القانونيون في Upsilon Consulting في:

  • تدقيق تدفقات بياناتكم العابرة للحدود لتحديد عمليات النقل الخاضعة للترخيص
  • صياغة بنود تعاقدية نموذجية مُكيّفة مع علاقاتكم التجارية
  • إعداد وإيداع ملف الترخيص لدى اللجنة الوطنية
  • وضع قواعد مؤسسية ملزمة (BCR) للمجموعات متعددة الجنسيات
  • تكوين فرقكم على الممارسات الجيدة لنقل البيانات

اقرأ أيضًا

القانون 09-08 والشركات الأجنبية في المغرب

مساعدة الامتثال للجنة الوطنية

اللجنة الوطنية والقانون 09-08: دليل شامل

مقالات ذات صلة

creation-entreprise

تأسيس شركة في المغرب سنة 2026 : دليل شامل من خبير محاسب

تأسيس شركة في المغرب: المراحل، التكاليف، الآجال والأشكال القانونية (SARL، SAS، SA). دليل 2026 من مكتب خبرة محاسبية. الشه

اقرأ المزيد →
حماية المعطيات الشخصية

القانون 09-08 والشركات الأجنبية في المغرب: التزامات اللجنة الوطنية لحماية المعطيات الشخصية

التزامات CNDP للشركات الأجنبية في المغرب: النطاق الترابي، الممثل، التصريحات، نقل البيانات والحوسبة السحابية. دليل عملي ش

اقرأ المزيد →
حماية المعطيات الشخصية

عقوبات CNDP: المخاطر الجنائية والغرامات بسبب عدم الامتثال

تفصيل كامل لعقوبات CNDP في المغرب: غرامات من 10.000 إلى 300.000 درهم، عقوبات سجنية وإدارية. القانون 09-08، المواد 51 إلى

اقرأ المزيد →
حماية المعطيات الشخصية

التصريحات والتراخيص لدى CNDP: دليل عملي للمقاولات

دليل شامل للتصريحات والتراخيص لدى CNDP بالمغرب. الإجراءات والوثائق والآجال والإعفاءات لامتثال مقاولتكم.

اقرأ المزيد →

Upsilon

Consulting

مكتب مستقل، خبرة قريبة منكم

أبسيلون للاستشارات هو مكتب خبرة محاسبية ومراجعة واستشارات ضريبية، عضو في هيئة الخبراء المحاسبين بالمغرب. يرافق فريقنا المكون من أكثر من 40 متخصصًا الشركات المغربية والدولية منذ أكثر من 15 عامًا. تتيح لنا مقاربتنا متعددة التخصصات وقربنا من العميل مرافقتكم بدقة واستجابة.

أعضاء هيئة الخبراء المحاسبين خبرة تقنية مقاربة متعددة التخصصات القرب من العميل

لنتحدث عن مشروعكم

اتصلوا بنا للحصول على استشارة مجانية. يرد خبراؤنا خلال 24 ساعة.

Newsletter

ابقَ على اطلاع بالمستجدات الضريبية والمحاسبية

احصل على تحليلاتنا وأدلتنا العملية والتنبيهات التنظيمية مباشرة في بريدك. انضم إلى +500 محترف يثقون بنا.

بدون إزعاج. إلغاء الاشتراك بنقرة.

يثقون بنا

PfizerAlstomDrägerCFAO MotorsCDG CapitalBourse de Casablanca