La construction d'un droit de l'IA au Maroc. Par Brahim Ouhdi, Avocat.
(Ailleurs dans le Monde) Alors que l'Union européenne applique déjà les premières obligations de son AI Act et que la France transpose ses propres textes sectoriels, le Maroc a fait le choix de construire patiemment son propre cadre, texte après texte et institution après institution, plutôt que de légiférer dans la précipitation. Cette architecture normative est appelée à encadrer demain une technologie déjà à l'œuvre dans ses banques, son administration et ses entreprises.
Le Maroc intègre progressivement l’intelligence artificielle (IA) dans son économie, notamment dans les secteurs bancaire, administratif et de l’offshoring. Une feuille de route nationale, Maroc IA 2030, est prévue pour 2026, tandis que la stratégie Maroc Digital, lancée en 2016, sert de base. Les entreprises doivent désormais gérer les risques liés à l’IA, alors qu’aucun texte spécifique n’existe encore. L’enjeu est double : comprendre les règles existantes et anticiper les futures réglementations. Le marché marocain n’est plus en phase d’observation, avec une intégration croissante de l’IA dans les processus métiers. La question n’est plus de savoir si l’IA sera régulée, mais comment sécuriser les actifs des entreprises dès maintenant.
En l’absence de loi dédiée à l’IA, trois textes forment le socle juridique applicable : la loi n° 53-05 (2007) sur l’écrit électronique et la signature électronique, la loi n° 07-03 (2003) sur les infractions liées aux systèmes automatisés, et la loi n° 43-20 (2020) sur les services de confiance pour les transactions électroniques. Ces lois couvrent la preuve, la répression et la confiance numérique, mais ne mentionnent pas explicitement l’IA. Par exemple, la loi n° 53-05 permet de valider un contrat signé avec l’aide d’un outil d’IA devant un juge. La loi n° 43-20, modernisée en 2020, élargit le régime probatoire à la signature électronique qualifiée et à l’horodatage, sous le contrôle de la DGSSI (Direction générale de la sécurité des systèmes d’information).
Quatre piliers structurent la conformité des projets d’IA au Maroc : la protection des données personnelles, la cybersécurité, la responsabilité contractuelle et la propriété intellectuelle. La CNDP (Commission nationale de contrôle de la protection des données) applique strictement la loi n° 09-08 (2009) sur les données personnelles, exigeant un consentement pour le web scraping et l’entraînement des modèles. Les flux transfrontaliers de données, notamment vers des pays sans niveau de protection adéquat, nécessitent une autorisation préalable. La cybersécurité, encadrée par la loi n° 05-20 (2020), impose des audits réguliers et un hébergement sur des serveurs homologués pour les systèmes critiques. La responsabilité contractuelle repose sur le Code des obligations et des contrats (DOC, 1913), avec des clauses renforcées pour exclure les hallucinations des garanties. La propriété intellectuelle, régie par la loi n° 2-00 (2000), reste floue sur les œuvres générées par l’IA, nécessitant des clauses contractuelles explicites.
Un projet de loi-cadre, Digital X.0, est en préparation depuis le premier semestre 2026 pour encadrer spécifiquement l’IA. Ce texte introduira une identité numérique sectorielle, limitant l’accès aux données nécessaires à chaque domaine, et une interopérabilité basée sur un consentement traçable. Il mettra l’accent sur la transparence des algorithmes, le droit à l’explication et la lutte contre les discriminations algorithmiques. La loi s’appuiera sur la loi n° 43-20 pour les services de confiance. Une Direction générale de l’intelligence artificielle (DGIA) sera créée pour coordonner les politiques publiques, en parallèle du réseau des instituts Jazari dans les 12 régions du pays. Ce cadre vise à renforcer la souveraineté technologique du Maroc.
Le futur droit marocain de l’IA s’inscrit dans une dynamique internationale. Le Maroc s’est aligné sur la Recommandation de l’UNESCO sur l’éthique de l’IA (2021) dès 2022 et a achevé son diagnostic national en 2023. Le centre AI Movement de l’UM6P est devenu en 2023 le premier centre de catégorie II de l’UNESCO en Afrique dédié à l’IA. Le pays collabore aussi avec l’UE via un mémorandum sur l’IA et le PNUD pour le Hub D4SD (Digital for Sustainable Development), lancé en 2025. Le Règlement européen sur l’IA (2024) influence les entreprises marocaines opérant en Europe, avec des obligations reportées à 2027-2028 pour les systèmes à haut risque. Cette convergence internationale conditionne la rédaction des clauses contractuelles pour les sous-traitants.
Pour sécuriser les projets d’IA en attendant la loi *Digital X.0*, six recommandations sont essentielles. D’abord, vérifier la licéité et la traçabilité des données utilisées pour entraîner les modèles, en respectant les finalités déclarées à la CNDP. Ensuite, encadrer les flux transfrontaliers de données en privilégiant un hébergement local ou certifié par la CNDP. Troisièmement, répartir contractuellement la responsabilité avec le prestataire d’IA en excluant les *hallucinations* des garanties et en prévoyant des audits. Quatrièmement, clarifier la propriété intellectuelle des contenus générés par l’IA via des clauses contractuelles. Cinquièmement, anticiper le droit à l’explication des décisions automatisées en documentant la logique des algorithmes. Enfin, formaliser une gouvernance interne avec une charte interdisant le partage de données sensibles sur des modèles publics.

