Aunque la Ley 09-08 se inspira en gran medida en las directivas europeas pre-RGPD (especialmente la Ley francesa de Informática y Libertades), existen matices prácticos.
1. La obligación de notificación previa (La carga administrativa) Esta es la diferencia más notable para las DSI (Direcciones de Sistemas de Información): - RGPD: Ya no hay “declaración previa” a la CNIL para crear un fichero cliente. Este es el principio de la responsabilidad (accountability): usted lleva un registro interno. - CNDP (Ley 09-08) : El enfoque es diferente. Antes de crear una base de datos de números de teléfono para la prospección, usted debe presentar una declaración (o una solicitud de autorización) a la CNDP. Hay un formalismo administrativo estricto en Marruecos.
2. La transferencia de datos fuera de las fronteras (Data Residency) Es el principal punto de fricción para la elección de un proveedor de SMS (Twilio, Vonage vs EnvoiSMS). - RGPD: La transferencia de datos a los Estados Unidos es muy complicada políticamente (Privacy Shield invalido), pero muy fluida dentro de la Unión Europea. - CNDP: Transferir un número de teléfono marroquí (+212) a una API cuyos servidores se encuentran en París o California requiere una autorización previa específica de transferencia al extranjero por parte de la CNDP, que evalúa si el país de destino ofrece un nivel de protección adecu