De quoi il s'agit
Un agent qui observe des personnes, lit des documents ou traite des donnees de gestion manipule des donnees personnelles. Au Maroc, cela releve de la loi 09-08 et du controle de la CNDP.
La gouvernance consiste a savoir, a tout moment, quels traitements tournent, sur quelles donnees, pour quelle finalite, avec quelle duree de conservation et quelles traces. Sans cela, il est impossible de repondre a un controle — et impossible de signer avec un client qui prend le sujet au serieux.
C'est aussi un argument commercial. Un etablissement de sante ou une banque ne choisit pas la solution la plus intrusive : il choisit celle qui protege les personnes tout en protegeant leurs donnees.
Ce que nous livrons
- Une cartographie des traitements — quelles donnees, quelle finalite, quelle duree
- Une architecture conforme par conception — traitement local, minimisation, absence de biometrie par defaut
- Une journalisation complete — chaque decision tracee et horodatee
- La documentation du traitement, exploitable en cas de controle
- Un cadre d'usage — qui accede a quoi, dans quelles conditions
Notre approche technique
MinimisationJournalisationRetentionAnonymisationControle d'acces
La minimisation par conception. Un agent de comptage n'a pas besoin de savoir qui est la personne — il a besoin de savoir qu'une personne est passee. Nos agents de vision classifient par comportement et par zone, sans constituer d'identite. Ce n'est pas un reglage desactivable : c'est l'architecture par defaut.
Le traitement local reduit mecaniquement la surface de conformite. Pas de transfert vers l'etranger, donc pas de question de transfert transfrontalier de donnees personnelles. C'est le point qui simplifie le plus les dossiers.
La journalisation couvre chaque decision de l'agent : quel evenement, a quel moment, sur quelle base, quelle action declenchee. Un systeme qui alerte sans laisser de trace ne peut etre ni audite ni corrige. La retention est parametree explicitement : les evenements et compteurs ont une duree de conservation definie avec vous, appliquee automatiquement.
Sur la biometrie : la reconnaissance faciale est une capacite que nous maitrisons et que nous n'activons que dans un cadre legal strict, pour des clients disposant d'une autorisation prealable de la CNDP, sous encadrement contractuel. Refuser de l'activer par defaut n'est pas une limite technique — c'est une position.
Nous ne sommes ni avocats ni conseil juridique. Nous documentons le traitement que nous mettons en place et concevons une architecture qui facilite la conformite. La qualification juridique et les demarches aupres de la CNDP relevent de votre conseil.
Questions frequentes
Faut-il declarer le traitement a la CNDP ?
Cela depend de la nature du traitement. Nous fournissons la documentation technique ; la qualification et la demarche relevent de votre conseil juridique.
Vos agents font-ils de la reconnaissance faciale ?
Pas par defaut, et jamais sans autorisation prealable. La classification se fait par comportement et par zone.
Combien de temps conservez-vous les donnees ?
Nous n'en conservons aucune : tout reste chez vous. Les durees de retention sont parametrees avec vous.
Peut-on suivre une meme personne d'une camera a l'autre ?
Nos agents ne le font pas. Le suivi inter-cameras s'approche d'un traitement biometrique et sort du cadre par defaut.
Combien de temps ?
La documentation du traitement est produite pendant les 4 a 8 semaines du projet, pas apres.
What it's about
An agent that observes people, reads documents or processes management data handles personal data. In Morocco, this falls under Law 09-08 and the oversight of the CNDP.
Governance means knowing, at all times, which processing runs, on what data, for what purpose, with what retention period and what audit trail. Without it, you cannot respond to an inspection — and you cannot sign with a client who takes the matter seriously.
It's also a commercial argument. A healthcare facility or a bank doesn't pick the most intrusive solution: it picks the one that protects people while protecting their data.
What we deliver
- A map of processing — what data, what purpose, what duration
- A compliant-by-design architecture — local processing, minimisation, no biometrics by default
- Full logging — each decision traced and timestamped
- Processing documentation, usable in case of inspection
- A usage framework — who accesses what, under what conditions
Our technical approach
MinimisationJournalisationRetentionAnonymisationControle d'acces
Minimisation by design. A counting agent doesn't need to know who the person is — it needs to know that a person passed. Our vision agents classify by behaviour and zone, without building an identity. It's not a switch you can turn off: it's the default architecture.
Local processing mechanically reduces the compliance surface. No transfer abroad, hence no question of cross-border transfer of personal data. It's the point that simplifies files the most.
Logging covers each of the agent's decisions: which event, at what time, on what basis, what action triggered. A system that alerts without leaving a trace can be neither audited nor corrected. Retention is set explicitly: events and counters have a retention period defined with you, applied automatically.
On biometrics: facial recognition is a capability we master and enable only within a strict legal framework, for clients holding prior CNDP authorisation, under contractual framing. Refusing to enable it by default isn't a technical limit — it's a stance.
We are neither lawyers nor legal counsel. We document the processing we put in place and design an architecture that facilitates compliance. Legal qualification and CNDP procedures are your counsel's responsibility.
Frequently asked questions
Must the processing be declared to the CNDP?
It depends on the nature of the processing. We provide the technical documentation; qualification and procedure are your legal counsel's responsibility.
Do your agents do facial recognition?
Not by default, and never without prior authorisation. Classification is by behaviour and zone.
How long do you keep the data?
We keep none: everything stays with you. Retention periods are set with you.
Can a person be tracked from one camera to another?
Our agents don't do this. Cross-camera tracking approaches biometric processing and falls outside the default framework.
How long does it take?
Processing documentation is produced during the project's 4 to 8 weeks, not after.