• A propos
  • Recrutement
  • Publicité
  • Nous contacter
  • ISSN : 2820-7033
jeudi, 8 octobre, 2026
DRH.ma
  • Login
  • ACTUALITÉ RH
    • Actualité RH Maroc
    • Actualité RH France
    • Actualité RH à l’international
  • INTERVIEWS
  • ARTICLES
    • Marque Employeur & Communication RH
    • Évaluations & Tests RH
    • Recrutement & Onboarding
    • Formation & Développement RH
    • Rémunération & Avantages Sociaux
    • Qualité de Vie au Travail (QVT)
    • RSE & Développement Durable
    • Santé et Sécurité au Travail
    • Diversité & Inclusion
    • Management & Leadership
    • Stratégie RH
    • Organisation RH
    • Technologie RH & IA
    • Dialogue Social & Politiques RH
    • Lifestyle RH
  • DOSSIERS
  • NOMINATIONS
  • ÉTUDES
  • OFFRES D’EMPLOI
  • TEXTES DE LOI
    • Code du Travail
    • Loi Droit de Grève 2025
  • INDICE DE CONFIANCE DRH
    • Présentation de l’Indice
    • TRIMESTRE 4 – 2026
Aucun Résultat
Afficher tous les résultats
  • ACTUALITÉ RH
    • Actualité RH Maroc
    • Actualité RH France
    • Actualité RH à l’international
  • INTERVIEWS
  • ARTICLES
    • Marque Employeur & Communication RH
    • Évaluations & Tests RH
    • Recrutement & Onboarding
    • Formation & Développement RH
    • Rémunération & Avantages Sociaux
    • Qualité de Vie au Travail (QVT)
    • RSE & Développement Durable
    • Santé et Sécurité au Travail
    • Diversité & Inclusion
    • Management & Leadership
    • Stratégie RH
    • Organisation RH
    • Technologie RH & IA
    • Dialogue Social & Politiques RH
    • Lifestyle RH
  • DOSSIERS
  • NOMINATIONS
  • ÉTUDES
  • OFFRES D’EMPLOI
  • TEXTES DE LOI
    • Code du Travail
    • Loi Droit de Grève 2025
  • INDICE DE CONFIANCE DRH
    • Présentation de l’Indice
    • TRIMESTRE 4 – 2026
Aucun Résultat
Afficher tous les résultats
DRH.ma
Aucun Résultat
Afficher tous les résultats

Souveraineté et hébergement des données RH

Choisir un SIRH Cloud ne consiste pas seulement à comparer des fonctionnalités et un prix. La DRH doit savoir où les données sont stockées, depuis quels pays elles sont accessibles, quels sous-traitants interviennent et quelles garanties encadrent chaque transfert. L’hébergement au Maroc simplifie certains risques, mais ne remplace ni la conformité, ni la cybersécurité, ni la maîtrise contractuelle.

Zineb I. par Zineb I.
8 octobre 2026
dans Technologie RH & IA
Temps de lecture : 15 mins
Souveraineté et hébergement des données RH l DRH.ma

Souveraineté et hébergement des données RH l DRH.ma

Partager sur LinkedinPartager sur TwitterPartager sur FacebookPartager sur WhatsappPartager par Email

Le dossier du personnel a quitté l’armoire fermée à clé pour circuler entre applications, interfaces, sauvegardes et services d’assistance. Contrats, coordonnées bancaires, évaluations, justificatifs d’absence et données relatives à la santé peuvent désormais être accessibles depuis plusieurs sites et appareils. Cette fluidité facilite le travail RH, mais rend la frontière du traitement beaucoup moins visible.

Le terme « Cloud » entretient parfois cette confusion. Les données restent stockées sur des infrastructures physiques, administrées par des entités juridiques et soumises à des contrats. Leur parcours ne s’arrête pas nécessairement au centre de données principal : réplication, sauvegarde, maintenance, télémétrie et assistance peuvent mobiliser d’autres pays ou prestataires.

La première responsabilité de l’entreprise n’est donc pas de choisir entre un Cloud « national » et un Cloud « étranger » sur la base d’un slogan. Elle consiste à cartographier le traitement, à vérifier les formalités applicables au titre de la loi n° 09-08 et à exiger des garanties proportionnées à la sensibilité des données.

Localiser les données ne suffit pas à comprendre leur parcours

Un éditeur peut annoncer un hébergement en Europe ou au Maroc sans préciser le lieu des sauvegardes, l’entité qui assure le support ou les pays depuis lesquels les administrateurs interviennent. Or, un accès distant peut constituer un flux de données même lorsque la base principale reste localisée dans un seul centre de données.

La cartographie doit couvrir les environnements de production, de test, de reprise après sinistre et d’archivage. Les pièces jointes, exports, journaux techniques et copies temporaires sont inclus. Une base pseudonymisée peut également rester personnelle si l’organisation dispose des informations permettant de réidentifier les collaborateurs.

La chaîne de sous-traitance mérite la même attention. L’éditeur du SIRH peut s’appuyer sur un fournisseur d’infrastructure, un service d’envoi de courriels, un outil de support, une solution de signature ou un prestataire d’analyse. Chacun peut traiter une fraction du dossier. L’entreprise doit obtenir la liste des sous-traitants, leur rôle, leur localisation et les conditions de remplacement.

La nationalité du fournisseur et la localisation physique répondent à des questions différentes. Un centre de données situé au Maroc réduit certains transferts, mais un opérateur étranger peut rester soumis à des obligations relevant de son ordre juridique. Inversement, un fournisseur marocain peut utiliser des briques techniques étrangères. Le risque s’apprécie sur l’ensemble de l’architecture et du contrat.

Élément Question à poser Preuve attendue Risque
Production Où se trouve la base principale ? Région contractuelle Localisation inconnue
Sauvegarde Où sont répliquées les données ? Architecture de continuité Transfert non identifié
Support Depuis quels pays l’accès est-il possible ? Matrice d’accès et journaux Consultation à distance
Sous-traitants Qui intervient sur le service ? Liste et fonctions Chaîne opaque

Tableau 1 : Cartographier les lieux, les accès et les acteurs du traitement.

Appliquer la loi 09-08 au traitement RH et aux transferts

La loi n° 09-08 encadre les traitements de données à caractère personnel réalisés au Maroc. L’entreprise qui détermine les finalités et les moyens du SIRH reste responsable du traitement, même lorsqu’elle confie l’hébergement et l’exploitation technique à un prestataire.

Le projet doit être rattaché à des finalités définies : administration du personnel, paie, recrutement, formation ou gestion des compétences. Les données collectées doivent être nécessaires, exactes, sécurisées et conservées pendant une durée cohérente avec la finalité et les obligations applicables. Les collaborateurs disposent de droits dont l’exercice doit rester possible dans l’environnement numérique.

Certaines catégories appellent une vigilance renforcée, notamment les données relatives à la santé, à l’appartenance syndicale ou à d’autres aspects particulièrement sensibles de la vie des personnes. Leur présence ne signifie pas que tous les managers peuvent les consulter. Les habilitations doivent correspondre aux responsabilités réelles.

Lorsqu’un traitement implique un transfert vers l’étranger, l’entreprise doit examiner les conditions prévues par la loi et accomplir les formalités applicables auprès de la CNDP. La procédure dépend du pays destinataire, des garanties disponibles et de la situation juridique du traitement. Le dossier ne peut pas être réduit à une case cochée dans le contrat du fournisseur.

Un transfert peut se produire par l’hébergement, mais aussi par la sauvegarde, l’assistance ou l’accès d’un administrateur situé hors du Maroc. La DRH et la DSI doivent donc présenter à la CNDP une cartographie fidèle. Les formulaires et pièces exigés doivent être vérifiés dans leur version en vigueur au moment de la démarche.

Le Cloud étranger n’est pas automatiquement interdit. Il exige une base juridique, des formalités et des garanties adaptées. À l’inverse, l’hébergement national n’efface pas les autres obligations de la loi n° 09-08. Une base locale sur laquelle trop de personnes disposent de droits étendus reste non conforme et vulnérable.

Exigence de conformité

Avant la mise en service, l’entreprise doit qualifier les données, cartographier les flux internationaux, vérifier les formalités CNDP applicables et documenter les garanties du prestataire. La localisation au Maroc ne constitue jamais, à elle seule, une preuve de conformité.

Pour cartographier rigoureusement les flux de données RH avant tout choix ou toute revue d’un SIRH Cloud, une grille consolidée documente quatre volets : les données traitées et leurs finalités (identité, contrat, paie et banque, temps et absences, santé, discipline, syndicat, évaluation), la localisation et les transferts (production, sauvegarde, reprise après sinistre, environnements de test, support à distance, journaux techniques, exports, messagerie), les acteurs et accès (éditeur SIRH, fournisseur Cloud, intégrateur, support, service de signature, sous-traitants ultérieurs, administrateurs clients) et une conclusion documentant les transferts identifiés, les formalités à vérifier auprès de la CNDP et les accès à retirer.

📎 Télécharger la Fiche outil — Cartographie des flux de données RH dans le Cloud

Évaluer le risque d’extraterritorialité sans raccourci

Certains fournisseurs peuvent être soumis à des lois étrangères permettant, sous conditions, à une autorité d’exiger la communication de données. Le CLOUD Act américain est fréquemment cité dans ce débat. Son existence ne signifie pas qu’une administration étrangère accède librement et automatiquement à toutes les bases hébergées par une entreprise américaine. Elle rappelle toutefois que la localisation technique ne neutralise pas toujours les obligations juridiques pesant sur le fournisseur.

L’analyse doit identifier l’entité contractante, la structure du groupe, les opérateurs techniques et les mécanismes de contestation ou d’information. Le fournisseur doit préciser la manière dont il traite les demandes d’autorités, les statistiques qu’il publie et les cas dans lesquels il peut notifier son client.

Le chiffrement réduit l’exposition si les clés restent sous le contrôle effectif du client ou d’un tiers indépendant. Un chiffrement dont le prestataire possède les clés protège contre certains incidents, mais pas nécessairement contre une demande qui lui est juridiquement adressée. La gestion des clés doit donc être examinée aussi attentivement que l’algorithme utilisé.

La minimisation constitue une autre protection. Le SIRH ne doit pas collecter une information simplement parce qu’un champ existe. Les documents sensibles peuvent être séparés des données nécessaires au fonctionnement quotidien. Une architecture segmentée limite l’effet d’un accès indu.

Comprendre la portée des exigences de souveraineté

Les politiques publiques de cybersécurité et les référentiels Cloud peuvent imposer des exigences particulières à certaines administrations, infrastructures ou catégories d’opérateurs. Leur champ d’application doit être vérifié avant d’affirmer qu’une règle d’hébergement national s’applique à toute entreprise privée.

Pour une organisation soumise à des règles sectorielles ou qualifiée au regard de dispositifs de cybersécurité, le cahier des charges doit intégrer ces contraintes dès l’appel d’offres. Pour les autres entreprises, ces référentiels peuvent inspirer un niveau d’exigence, sans devenir automatiquement une obligation juridique générale.

L’hébergement au Maroc peut faciliter l’audit, la latence, le support de proximité et la maîtrise de certains transferts. Il peut aussi répondre à une stratégie de souveraineté ou à une exigence contractuelle d’un client. Ces avantages doivent être vérifiés chez le prestataire retenu : localisation des sauvegardes, continuité d’activité, certifications, contrôle des accès et capacité de restitution.

Le terme « souverain » ne doit pas devenir une promesse commerciale incontrôlée. Un centre de données local ne protège pas contre un mot de passe compromis, une mauvaise configuration, un administrateur excessivement habilité ou une sauvegarde non chiffrée. La souveraineté utile combine contrôle juridique, maîtrise technique et capacité opérationnelle.

Inscrire les garanties dans le contrat SIRH

Le contrat doit décrire les traitements confiés au prestataire, les catégories de données, les mesures de sécurité et les obligations de confidentialité. Il précise la liste des sous-traitants ultérieurs, la procédure d’information en cas de changement et le droit du client de s’opposer ou de résilier dans certaines situations.

La localisation est indiquée pour la production, les sauvegardes et le plan de reprise. Les accès de support sont limités, autorisés, temporaires et journalisés. Les délais de notification d’un incident doivent permettre à l’entreprise d’évaluer rapidement l’impact et de respecter ses obligations.

La réversibilité est indispensable. L’entreprise doit pouvoir récupérer les données dans un format exploitable, obtenir l’assistance nécessaire à la migration et recevoir une attestation de suppression à l’issue du contrat. Les copies résiduelles et les sauvegardes suivent un calendrier documenté.

Les niveaux de service couvrent la disponibilité, la restauration, le support et les tests de continuité. Un engagement général de « haute sécurité » n’est pas mesurable. Le client doit connaître les objectifs de reprise, les délais et les responsabilités en cas d’échec.

Clause Contenu attendu Test avant signature
Localisation Production, sauvegarde et support Obtenir la cartographie
Sous-traitance Liste, rôle et notification des changements Vérifier toute la chaîne
Sécurité Accès, chiffrement, journaux et incidents Examiner les preuves
Continuité Objectifs de reprise et tests Consulter un rapport de test
Réversibilité Export, assistance et suppression Réaliser un export pilote

Tableau 2 : Transformer les promesses d’hébergement en obligations vérifiables.

Faire du DRH un copropriétaire du risque

La DSI maîtrise l’architecture et la cybersécurité, mais la DRH connaît la finalité des données, leur sensibilité et les personnes qui doivent y accéder. Les deux fonctions doivent construire ensemble le registre des traitements, les habilitations et les exigences contractuelles. La protection des données associe également le juridique, les achats et le responsable de la conformité lorsqu’il existe.

Le DRH doit pouvoir répondre à des questions simples : quelles données sont collectées, qui les consulte, combien de temps elles sont conservées, où elles circulent et comment un collaborateur exerce ses droits. S’il ne peut pas y répondre, la sophistication du Cloud ne compense pas l’absence de gouvernance.

La sécurité doit être testée pendant toute la relation. Revues d’habilitation, contrôle des sous-traitants, exercices de restauration et suivi des incidents permettent de vérifier que la situation réelle correspond au contrat. Une évolution de l’architecture peut créer un transfert qui n’existait pas lors de la signature.

Le débat ne se résume donc pas à opposer Cloud étranger et hébergement marocain. Un choix responsable commence par la visibilité, la proportionnalité et le contrôle. La souveraineté des données RH se mesure à la capacité de l’entreprise à savoir, décider, auditer et reprendre ses informations. La localisation compte, mais elle ne protège que si toute la chaîne est gouvernée.

À retenir pour les DRH

  • Cartographier la production, les sauvegardes, le support et les sous-traitants.
  • Vérifier les formalités CNDP applicables à chaque transfert.
  • Ne jamais assimiler hébergement local et conformité automatique.
  • Exiger des clauses mesurables de sécurité et de réversibilité.
  • Réexaminer les flux après chaque évolution du service.

Pour transformer les promesses d’hébergement en obligations contractuelles vérifiables, une grille consolidée associe la DRH, la DSI, le juridique et les achats autour de quatre volets : la localisation et la sous-traitance (régions de production et sauvegarde, pays du support, liste nommée des sous-traitants, notification obligatoire des changements, traitement documenté d’une demande d’autorité), la sécurité et la continuité (contrôle des accès, authentification forte, chiffrement avec gestion maîtrisée des clés, journalisation, notification d’incident sous délai, objectifs de reprise testés), le cycle de vie et la réversibilité (durées de conservation, purge automatique, export complet au format exploitable, assistance à la migration, suppression contractuelle avec attestation) et une validation finale contresignée RH, DSI, juridique et conformité.

📎 Télécharger la Fiche outil — Grille contractuelle et sécurité pour un SIRH Cloud

Tags: Cloud RHCNDPcybersécuritédonnées personnellesDossier HR Tech et SIRH 2027Loi 09-08réversibilitéSIRHsous-traitancesouveraineté des donnéestransferts internationaux
partage3Tweet10partage16EnvoyerEnvoyer
Zineb I.

Zineb I.

Spécialiste des écosystèmes numériques appliqués à l’entreprise, Zineb décrypte la mutation profonde de la fonction RH à l'ère de l'intelligence artificielle. Son expertise se concentre sur l’intégration des outils prédictifs et de l’automatisation dans la gestion des talents, sans jamais perdre de vue la dimension éthique. À travers ses dossiers de fond, elle accompagne les DRH dans la définition de stratégies hybrides où la technologie devient un levier d'épanouissement humain. Journaliste et analyste, elle anticipe les métiers de demain pour offrir aux décideurs une vision prospective et actionnable des transformations organisationnelles en cours.

Articles qui pourraient vous intéresser

Expérience collaborateur : réussir le selfcare RH sans sacrifier l’humain l DRH.ma

Expérience collaborateur : réussir le selfcare RH sans sacrifier l’humain

par Zineb I.
8 octobre

Donner aux collaborateurs un accès direct à leurs informations et à leurs démarches RH peut transformer leur quotidien. Encore faut-il concevoir le libre-service comme une autonomie accompagnée, accessible et sécurisée, et non comme un transfert silencieux de la charge administrative.

Calculer le ROI d’un projet SIRH l DRH.ma

Calculer le ROI d’un projet SIRH

par Zineb I.
7 octobre

Un business case SIRH crédible ne promet pas des économies abstraites. Il compare le coût complet du projet au coût du fonctionnement actuel, distingue les économies encaissables du temps réaffecté et documente chaque hypothèse. Le ROI devient alors un outil d’arbitrage partagé entre la DRH,...

Bâtir une feuille de route de digitalisation RH l DRH.ma

Bâtir une feuille de route de digitalisation RH

par Zineb I.
7 octobre

Une feuille de route RH ne doit pas être un calendrier d’achat de logiciels. Elle doit relier les priorités de l’entreprise, les irritants des collaborateurs, la fiabilité des données, les capacités de l’organisation et les résultats attendus. Le choix technologique intervient après ce travail, lorsque...

Donner aux managers les bons tableaux de bord l DRH.ma

Donner aux managers les bons tableaux de bord

par Zineb I.
6 octobre

Le manager de proximité n’a pas besoin de toutes les données RH. Il a besoin des informations qui lui permettent d’anticiper une absence, de répartir la charge, de développer les compétences et d’engager une conversation utile. Un tableau de bord managérial efficace ne se juge...

Aucun Résultat
Afficher tous les résultats

Articles récents

  • Évaluer la performance pendant et après un cancer : adapter les objectifs avec équité
  • Barid Al-Maghrib modernise son système de gestion des ressources humaines
  • Octobre Rose : la CCSM et Dar Zhor mobilisent les entreprises autour du cancer au travail
  • Collaborateurs aidants : accompagner ceux qui soutiennent un proche atteint d’un cancer
  • Greening se recentre sur l’Espagne et l’Italie et met fin à ses opérations directes au Maroc
  • A propos
  • Recrutement
  • Publicité
  • Nous contacter
  • ISSN : 2820-7033

Copyright © DRH.MA 2023-2026

Welcome Back!

Login to your account below

Forgotten Password?

Retrieve your password

Please enter your username or email address to reset your password.

Log In
Aucun Résultat
Afficher tous les résultats
  • ACTUALITÉ RH
    • Actualité RH Maroc
    • Actualité RH France
    • Actualité RH à l’international
  • INTERVIEWS
  • ARTICLES
    • Marque Employeur & Communication RH
    • Évaluations & Tests RH
    • Recrutement & Onboarding
    • Formation & Développement RH
    • Rémunération & Avantages Sociaux
    • Qualité de Vie au Travail (QVT)
    • RSE & Développement Durable
    • Santé et Sécurité au Travail
    • Diversité & Inclusion
    • Management & Leadership
    • Stratégie RH
    • Organisation RH
    • Technologie RH & IA
    • Dialogue Social & Politiques RH
    • Lifestyle RH
  • DOSSIERS
  • NOMINATIONS
  • ÉTUDES
  • OFFRES D’EMPLOI
  • TEXTES DE LOI
    • Code du Travail
    • Loi Droit de Grève 2025
  • INDICE DE CONFIANCE DRH
    • Présentation de l’Indice
    • TRIMESTRE 4 – 2026

Copyright © DRH.MA 2023-2026