L'essentiel - En 30 secondes
- Un dossier carbone peut contenir des données personnelles : contacts, signatures, salariés, sous-traitants et preuves internes.
- La loi marocaine 09-08 impose de traiter ces données avec finalité, information, sécurité et règles de transfert.
- La PME doit séparer preuve carbone utile et données sensibles avant de répondre aux clients européens.
Les données carbone ne sont pas toujours anonymes. Un dossier CBAM, CSRD ou fournisseur peut contenir noms de responsables, emails, signatures, fiches de poste, données d'équipes, informations de sous-traitants, géolocalisation de sites et parfois documents RH ou sécurité. Pour une entreprise marocaine, le sujet n'est donc pas seulement technique. Il touche aussi à la conformité CNDP et à la loi 09-08.
Le risque est très concret. Un client européen demande un fichier de preuves "pour demain". L'équipe qualité envoie factures, contacts, scans et fichiers Excel complets. Quelques semaines plus tard, l'entreprise ne sait plus qui a reçu quoi, pourquoi, ni si les personnes concernées ont été informées. Cette improvisation fragilise la relation client et expose l'entreprise à un problème de gouvernance.
💡 Identifiez les données utiles au calcul carbone avant d'envoyer un dossier complet au client UE → Simulateur CBAM
Ce que la CNDP rappelle aux entreprises
La CNDP présente la loi 09-08 comme le cadre marocain de protection des personnes physiques à l'égard du traitement des données à caractère personnel. Elle met à disposition des démarches de déclaration, d'autorisation préalable et de transfert de données à l'étranger. Ces règles ne visent pas spécifiquement le carbone, mais elles s'appliquent dès qu'un traitement comporte des données personnelles.
Dans un dossier carbone, toutes les informations ne sont pas personnelles. Une consommation électrique mensuelle ou un facteur d'émission ne l'est pas nécessairement. En revanche, la liste des salariés responsables, une signature nominative, un badge, une fiche de paie masquée insuffisamment ou un fichier de sous-traitants peut entrer dans le champ de la protection des données.
Cette analyse complète nos articles sur les questionnaires CSRD clients, le value-chain cap VSME, la collecte Scope 3 fournisseurs et les allégations carbone UE.
Les données à séparer avant transmission
- Données carbone nécessaires. Consommations, volumes, facteurs d'émission, périodes, hypothèses et résultats agrégés.
- Données commerciales sensibles. Prix, marges, fournisseurs stratégiques, volumes client et recettes de production.
- Données personnelles. Noms, fonctions, emails, signatures, identifiants, photos, badges et documents individuels.
- Données de sécurité. Plans de site, accès, dispositifs critiques, schémas industriels détaillés.
- Données à anonymiser. Fichiers de présence, relevés internes, listes opérateurs, tableaux de responsabilité trop détaillés.
La règle pratique est simple : le client doit recevoir la preuve nécessaire, pas tout le dossier brut. Une preuve carbone utile peut être courte, datée, signée par une fonction, et accompagnée d'un contact générique. Les pièces nominatives restent dans l'archive interne, sauf nécessité claire.
Le graphique montre que le résultat carbone agrégé pose moins de difficulté qu'un dossier brut. Plus le document révèle des personnes, fournisseurs, plans ou responsabilités internes, plus l'entreprise doit cadrer la finalité, la durée de conservation et les droits d'accès.
Transfert à l'étranger : le point de vigilance
La CNDP rappelle que le transfert de données personnelles à l'étranger doit respecter des conditions précises, notamment selon le pays destinataire ou le consentement/la nécessité du transfert. Pour une PME qui envoie des preuves à un client européen, la question doit être posée avant l'envoi : le fichier contient-il réellement des données personnelles ? Si oui, le transfert est-il nécessaire et encadré ?
Cette prudence ne doit pas bloquer les échanges commerciaux. Elle doit les professionnaliser. Un exportateur peut répondre vite tout en limitant les données nominatives, en utilisant des emails de fonction, en masquant les informations inutiles et en conservant un registre des transmissions.
💰 Financez diagnostic, procédure documentaire et structuration des preuves si vos demandes clients deviennent récurrentes → Programme Tatwir
Citation officielle utile
"Synthèse construite à partir de la CNDP : les entreprises et responsables de traitement doivent notifier les traitements, autorisations préalables ou transferts à l'étranger lorsque la loi 09-08 l'exige."
- TaxeCarbone.ma, synthèse à partir des pages CNDP consultées le 14 juin 2026
Plan d'action en 30 jours
- Cartographier les dossiers envoyés. CBAM, CSRD, audits client, appels d'offres et certifications.
- Classer les données. Technique, commerciale, personnelle, sécurité ou confidentielle.
- Créer une version client. Supprimer les champs inutiles et remplacer les noms par fonctions lorsque possible.
- Documenter la finalité. Pourquoi le client reçoit la donnée, pour quelle période et pour quel produit.
- Tenir un registre de transmission. Date, destinataire, version, responsable interne et durée de conservation.
Gouvernance interne à mettre en place
Le sujet CNDP et partage de données carbone ne doit pas rester dans un fichier isolé. La direction doit désigner un responsable, fixer une fréquence de revue et conserver une version datée des hypothèses utilisées. Une PME peut commencer avec une réunion mensuelle entre finance, production, qualité, achats et commerce.
Chaque décision importante doit répondre à quatre questions : quelle donnée est utilisée, qui la valide, à quelle date elle a été produite et dans quel contexte elle peut être transmise. Cette discipline protège l'entreprise lorsque le client, le financeur ou l'auditeur demande une justification plusieurs mois plus tard.
Le dernier point est la mise à jour. Les volumes changent, les facteurs d'émission évoluent, les équipements sont remplacés et les exigences client se précisent. L'entreprise doit donc prévoir une revue périodique plutôt qu'une correction d'urgence.
Cette gouvernance peut rester légère, mais elle doit produire des preuves réutilisables. Le premier livrable est une fiche de périmètre : sites inclus, produits couverts, période, sources, exclusions et méthode de calcul. Le deuxième est un journal des hypothèses : facteurs utilisés, version du fichier, responsable, date de validation et raison du choix. Le troisième est un registre de transmission : quel client ou financeur a reçu quelle version, à quelle date, avec quelles limites.
La direction doit aussi fixer un seuil de qualité. Une estimation rapide peut suffire pour arbitrer un projet interne ou comparer deux actions. Elle ne doit pas être envoyée telle quelle à un client, à une banque ou à un auditeur. Dès qu'une donnée sort de l'entreprise, elle doit être datée, sourcée, validée et accompagnée de ses limites. Cette règle évite les chiffres contradictoires entre commerce, qualité, finance et production.
Le plus difficile n'est pas de créer un tableau. C'est de le tenir à jour lorsque la production change, qu'un fournisseur modifie sa composition, qu'un compteur tombe en panne ou qu'un client demande une précision nouvelle. Pour cette raison, l'entreprise doit prévoir une revue courte après chaque trimestre : comparer les consommations, corriger les anomalies, archiver les justificatifs et décider quelles familles de produits méritent un calcul plus détaillé.
Cette discipline transforme une contrainte en avantage commercial. Un fournisseur qui répond avec une preuve claire rassure son client européen, négocie mieux ses prix, facilite son dossier de financement et réduit le temps perdu lors des audits. À l'inverse, une entreprise qui reconstruit ses données à chaque demande subit l'urgence, multiplie les versions et finit par perdre le contrôle de son propre récit carbone.
Un indicateur simple peut aider à piloter l'effort : le taux de preuve réutilisable. Pour chaque donnée importante, l'entreprise vérifie si elle peut la retrouver, l'expliquer, la dater et la transmettre sans retraitement lourd. Si ce taux progresse trimestre après trimestre, la conformité devient moins coûteuse. Si le taux stagne, le problème n'est pas seulement technique : il révèle un manque de responsabilité, d'archivage ou de validation entre services.
La direction peut ensuite transformer ce taux en objectif trimestriel. Ce n'est pas un KPI décoratif : il mesure la capacité réelle de l'entreprise à répondre vite, avec une preuve défendable.
🚀 Centralisez preuves, versions et accès pour éviter les envois dispersés de fichiers sensibles → Demander une démo
FAQ ▾ - Questions fréquentes sur données carbone et CNDP
Une consommation d'électricité est-elle une donnée personnelle ?
Pas en soi pour une entreprise. Mais le fichier qui l'accompagne peut contenir des noms, signatures, identifiants ou informations individuelles.
Peut-on envoyer un rapport carbone complet à un client européen ?
Oui si le partage est nécessaire et encadré. Il faut éviter d'envoyer des données personnelles ou sensibles inutiles au calcul demandé.
Faut-il demander l'autorisation CNDP pour chaque dossier carbone ?
Pas automatiquement. Cela dépend du traitement, de la nature des données, de la finalité et du transfert éventuel. Un avis juridique peut être nécessaire.
Comment répondre vite sans prendre de risque ?
Préparer une version client standard : résultats agrégés, méthode, période, limites, contact fonctionnel et pièces nominatives minimisées.
Le RGPD européen s'applique-t-il directement à une PME marocaine ?
Cela dépend de ses activités et de ses clients. Même lorsqu'il ne s'applique pas directement, les clients européens imposent souvent des clauses inspirées du RGPD.
