1. Marco jurídico
EnvoiSMS.ma opera bajo la Ley n.º 09-08 relativa a la protección de las personas físicas respecto al tratamiento de datos personales (Dahir n.º 1-09-15 de 18 de febrero de 2009), su decreto de aplicación n.º 2-09-165 y las deliberaciones de la Comisión Nacional de Control de la Protección de Datos Personales (CNDP). Marruecos se adhirió al Convenio 108 del Consejo de Europa el 28 de mayo de 2019; nuestros compromisos están redactados para seguir siendo válidos bajo la reforma de la Ley 09-08 en preparación (alineación con el RGPD).
2. Quién responde de qué
La ley distingue al responsable del tratamiento, que decide finalidades y medios, del encargado, que actúa siguiendo sus instrucciones (artículo 23).
| Actor | Rol (Ley 09-08) | Obligaciones |
|---|
| El cliente | Responsable del tratamiento de sus contactos y mensajes | Declaración o autorización CNDP (art. 12), información (art. 5), consentimiento para la prospección (art. 10), derecho de oposición (art. 9), plazo de conservación, notificación de transferencias (art. 43-44) |
| EnvoiSMS.ma | Encargado (art. 23) para el envío; responsable de sus propias cuentas de cliente, facturación y registros | Actuar por instrucción, asegurar, contratar por escrito (DPA), mantener la lista de exclusión, permitir exportación y borrado, registrar los accesos |
| Operadores marroquíes (IAM, Orange, Inwi) y pasarelas | Subencargados para el SMS | Entrega en red; datos limitados al número, al contenido y a los acuses de entrega |
| Meta / WhatsApp | Subencargado para WhatsApp Business API | Encaminamiento y alojamiento de mensajes; sus condiciones hacen del cliente el Controller e incluyen un anexo de transferencia internacional |
3. Nuestros propios tratamientos
•Nuestras gestiones declarativas para los tratamientos de los que somos responsables (cuentas de cliente, facturación, soporte, registros de seguridad) se realizan ante la CNDP conforme al artículo 12.
•Las finalidades se limitan a la prestación del servicio: nunca vendemos, alquilamos ni perfilamos las bases de contactos de nuestros clientes (Política de privacidad, DPA).
•Plazos aplicados en la plataforma: registros de encaminamiento y acuses de entrega 30 a 90 días rodantes, luego purga o anonimización irreversible; datos de cuenta borrados o anonimizados en 30 días tras el cierre, salvo obligaciones contables.
•Seguridad (art. 23-24): cifrado en tránsito y en reposo, secretos con hash, accesos nominales registrados y atribuidos, copias de seguridad cifradas, procedimiento de incidentes con notificación en 72 h.
4. Lo que el cliente sigue obligado a hacer
•Declarar el tratamiento ante la CNDP antes del primer envío (formulario F214 para un modelo marco como la gestión de clientes — deliberación 32-2015 — o los boletines — deliberación D-940-2025; F211 fuera de modelo; F112 para datos sensibles, perfilado o interconexión).
•Incluir el número de recibo y las menciones del artículo 5 (identidad, finalidades, destinatarios incluido Meta para WhatsApp, derechos, contacto) en cada soporte de recogida.
•Recabar un consentimiento libre, específico e informado antes de cualquier prospección por SMS o WhatsApp (art. 10) y conservar su prueba fechada.
•Ofrecer en cada mensaje de prospección un medio de oposición sencillo y gratuito (STOP) y respetarlo sin demora (art. 9 y 10).
•Fijar un plazo de conservación, declararlo y respetarlo (art. 55).
•Notificar toda transferencia de datos al extranjero con el formulario F118, simultáneamente a la declaración (art. 43-44).
5. Las herramientas que ofrecemos para esas obligaciones
| Obligación del cliente | Herramienta EnvoiSMS.ma |
|---|
| Prueba del consentimiento (art. 10) | Registro de consentimientos de solo adición (GET/POST /v1/consents): cada consentimiento y cada retirada quedan fechados con su fuente y su prueba; las palabras clave STOP/START recibidas en WhatsApp y SMS se escriben automáticamente; exportación CSV por número |
| Oposición (art. 9) | Lista de exclusión compartida entre SMS y WhatsApp (GET/POST/DELETE /v1/optouts), palabras clave STOP multilingües procesadas sin intervención humana, bloqueo preventivo en cada campaña |
| Derechos de acceso, rectificación y borrado (art. 7-8) | Exportación JSON completa y solicitud de borrado en autoservicio desde el panel, atendidas en 30 días |
| Contrato de encargo por escrito (art. 23) | Acuerdo de tratamiento de datos público y lista de subencargados, cambios anunciados con 30 días de antelación |
| Trazabilidad (art. 23-24) | Registro de auditoría de accesos API y registro de actividad de la cuenta de WhatsApp Business |
| Categorías de mensajes y artículo 10 | Cada plantilla de WhatsApp lleva su categoría Meta (marketing, utility, authentication); la bandeja de entrada distingue las conversaciones abiertas por el cliente |
6. Transferencias internacionales
El SMS con destino a Marruecos se entrega a los operadores nacionales. WhatsApp Business API lo presta Meta, cuyo Cloud API aloja por defecto los mensajes en Estados Unidos, un Estado que no figura en la lista de países con protección suficiente fijada por la CNDP (deliberación n.º 236-2015). Esa transferencia existe sea cual sea el proveedor intermediario; no la ocultamos.
•El cliente, como responsable, notifica esta transferencia a la CNDP (formulario F118) y la fundamenta en una base del artículo 44: consentimiento expreso de la persona, necesidad contractual para los mensajes de servicio y autenticación, o autorización expresa de la CNDP basada en las cláusulas contractuales de Meta.
•Nuestro Acuerdo de tratamiento de datos describe los roles, los subencargados y las cláusulas contractuales aplicables, para adjuntarlo al expediente F118.
•Nuestra guía «WhatsApp API y la CNDP» detalla el procedimiento artículo por artículo, con modelos de opt-in que mencionan la transferencia.
Un proveedor que afirme que ningún dato de WhatsApp sale de Marruecos describe una infraestructura que Meta no ofrece: el almacenamiento local del Cloud API solo está abierto a una decena de mercados, y Marruecos no está entre ellos.
7. Ejercer sus derechos y contactarnos
Toda persona interesada puede ejercer sus derechos de acceso, rectificación y oposición (art. 7 a 9) escribiendo a [email protected]. Respondemos en 30 días. Cuando la solicitud se refiere a mensajes enviados por uno de nuestros clientes, se la transmitimos sin demora, por ser el responsable del tratamiento, y le asistimos en su respuesta.