Loi relative aux services de confiance pour les transactions électroniques

43-202020Loi n° 43-20 · BO 697084 articles
Article 1

La présente loi a pour objet de fixer le régime applicable aux services de confiance pour les transactions électroniques, aux moyens et prestations de cryptologie ainsi qu’aux opérations effectuées par les prestataires de services de confiance et les règles à respecter par ces derniers et les titulaires des certificats électroni…

Article 2

Au sens de la présente loi, on entend par : – Transactions électroniques : tout échange, correspondance, contrat, acte ou toute autre transaction conclue ou exécutée, en tout ou en partie, par voie électronique ; – Voie électronique : tout moyen lié à une technologie avec des capacités électriques, numériques, magnétiques, sans…

Article 3

Les services de confiance consistent en : – la création de signatures électroniques, de cachets électroniques, d’horodatage électronique ou des services d’envoi recommandé électronique ; – la création des certificats relatifs aux signatures électroniques, aux cachets électroniques, à l’horodatage électronique ou à l’authentifica…

Article 4

Une signature électronique est une signature soit simple, soit avancée ou qualifiée.

Article 5

Une signature électronique avancée est une signature électronique simple telle que définie à l’article 2 ci-dessus, qui satisfait aux conditions suivantes : – être propre au signataire ; – permettre d’identifier le signataire ; – avoir été créée à l’aide de données de création de signature électronique que le signataire peut uti…

Article 6

Une signature électronique qualifiée est une signature électronique avancée qui doit être produite par un dispositif qualifié de création de signature électronique prévu à l’article 8 ci-après et qui repose sur un certificat qualifié de signature électronique tel que prévu à l’article 9 ci-dessous.

Article 7

L’effet juridique et la recevabilité d’une signature électronique simple ou avancée comme preuve en justice ne peuvent être refusés au seul motif que cette signature se présente sous une forme électronique ou qu’elle ne satisfait pas aux exigences de la signature électronique qualifiée prévue à l’article 6 ci-dessus.

Article 8

Un dispositif qualifié de création de signature électronique est un dispositif de création de signature électronique attesté par un certificat de conformité délivré par l’autorité nationale. Ce dispositif doit satisfaire aux exigences ci-après : – garantir par des moyens techniques et des procédures appropriés que les données de…

Article 9

Le certificat qualifié de signature électronique est délivré par un prestataire de services de confiance agréé et comporte des données et informations fixées par voie réglementaire.

Article 10

Le processus de validation d’une signature électronique qualifiée confirme la validité de ladite signature à condition que : – le certificat sur lequel repose la signature ait été, au moment de la signature, un certificat qualifié de signature électronique conformément aux dispositions de l’article 9 ci-dessus ; – le certificat…

Article 11

Un service de validation qualifié des signatures électroniques qualifiées ne peut être fourni que par un prestataire de services de confiance agréé qui : – fournit une validation conformément aux dispositions de l’article 10 ci-dessus ; – et permet à la partie utilisatrice de recevoir le résultat du processus de validation d’une…

Article 12

Un service de conservation qualifié des signatures électroniques qualifiées ne peut être fourni que par un prestataire de services de confiance agréé qui utilise des procédures et des technologies permettant d’étendre la fiabilité des signatures électroniques qualifiées au-delà de la validité technologique. Sous-section 2. – Du cachet électronique

Article 13

Un cachet électronique est un cachet soit simple, avancé ou qualifié.

Article 14

Un cachet électronique avancé est un cachet électronique simple tel que défini à l’article 2 de la présente loi, qui satisfait aux conditions suivantes : – être propre au créateur du cachet de manière univoque ; – permettre d’identifier le créateur du cachet ; – avoir été créé à l’aide de données de création de cachet électroniq…

Article 15

Un cachet électronique qualifié est un cachet électronique avancé qui doit être produit par un dispositif qualifié de création de cachet électronique prévu à l’article 17 ci-après, et qui repose sur un certificat qualifié de cachet électronique tel que prévu à l’article 18 ci-dessous. Un cachet électronique qualifié bénéficie d’…

Article 16

L’effet juridique et la recevabilité d’un cachet électronique simple ou avancé comme preuve en justice ne peuvent être refusés au seul motif que ce cachet se présente sous une forme électronique ou qu’il ne satisfait pas aux exigences du cachet électronique qualifié visé à l’article 15 ci-dessus.

Article 17

Un dispositif qualifié de création de cachet électronique est un dispositif de création de cachet électronique attesté par un certificat de conformité délivré par l’autorité nationale. Ce dispositif doit satisfaire aux exigences ci-après : – garantir par des moyens techniques et des procédures appropriés que les données de créat…

Article 18

Le certificat qualifié de cachet électronique est délivré par un prestataire de services de confiance agréé et comporte des données et informations fixées par voie réglementaire.

Article 19

Le processus de validation d’un cachet électronique qualifié confirme la validité dudit cachet à condition que : – le certificat sur lequel repose le cachet ait été, au moment de la création du cachet, un certificat qualifié de cachet électronique conformément à l’article 18 ci-dessus ; – le certificat qualifié ait été délivré p…

Article 20

Un service de validation qualifié de cachets électroniques qualifiés ne peut être fourni que par un prestataire de services de confiance agréé qui : – fournit une validation conformément à l’article 19 ci-dessus ; – permet à la partie utilisatrice de recevoir le résultat du processus de validation d’une manière automatisée, fiable, efficace et portant sa signature électronique avancée ou son cachet électronique avancé.

Article 21

Un service de conservation qualifié des cachets électroniques qualifiés ne peut être fourni que par un prestataire de services de confiance agréé qui utilise des procédures et des technologies permettant d’étendre la fiabilité des cachets électroniques qualifiés au-delà de la période de validité technologique. Sous-section 3. – De l’horodatage électronique

Article 22

Un horodatage électronique est un horodatage simple ou qualifié.

Article 23

L’horodatage électronique simple consiste en des données sous forme électronique qui associent d’autres données sous forme électronique à un instant particulier et établissent la preuve que ces dernières données existaient audit instant.

Article 24

L’horodatage électronique qualifié est un horodatage électronique simple qui satisfait aux conditions suivantes : – lier la date et l’heure aux données de manière à exclure la possibilité de modification indétectable des données ; – être fondé sur une horloge exacte liée au temps universel coordonné et ; – être signé au moyen d’…

Article 25

L’effet juridique et la recevabilité d’un horodatage électronique simple comme preuve en justice ne peuvent être refusés au seul motif que cet horodatage se présente sous une forme électronique ou qu’il ne satisfait pas aux exigences de l’horodatage électronique qualifié visé à l’article 24 ci-dessus. Sous-section 4. – Du service d’envoi recommandé électronique

Article 26

Un service d’envoi recommandé électronique est un service d’envoi recommandé électronique simple ou qualifié.

Article 27

Le service d’envoi recommandé électronique simple permet de transmettre des données par voie électronique, fournit des preuves concernant le traitement des données transmises, y compris la preuve de leur envoi et de leur réception, et protège les données transmises contre les risques de perte, de vol, d’altération ou de toute modification non autorisée.

Article 28

Le service d’envoi recommandé électronique qualifié est un service d’envoi recommandé électronique simple qui satisfait aux conditions suivantes : – être fourni par un ou plusieurs prestataires de services de confiance agréés ; – garantir l’identification de l’expéditeur avec un degré de confiance élevé, défini par l’autorité na…

Article 29

L’effet juridique et la recevabilité des données envoyées et reçues à l’aide d’un service d’envoi recommandé électronique simple comme preuve en justice ne peuvent être refusés au seul motif que ce service se présente sous une forme électronique ou qu’il ne satisfait pas aux exigences du service d’envoi recommandé électronique qualifié prévue à l’article 28 ci-dessus. Sous-section 5. – De l’authentification d’un site internet

Article 30

L’authentification d’un site internet est assurée à travers un certificat qualifié d’authentification dudit site. Ce certificat électronique permet de s’assurer de la véracité du site internet et de l’associer à la personne physique ou morale à laquelle le certificat est délivré. Il ne peut être délivré que par un prestataire de services de confiance agréé.

Article 31

Le certificat qualifié d’authentification du site internet contient les catégories de données relatives : – au prestataire de services de confiance agréé délivrant le certificat qualifié ; – à la personne physique ou morale à qui le certificat a été délivré et le ou les noms de domaine exploités par cette personne ; – au code d’…

Article 32

Seuls les prestataires de services de confiance agréés dans les conditions fixées par la présente loi et les textes pris pour son application peuvent fournir un service de confiance qualifié, émettre et délivrer les certificats électroniques qualifiés et gérer les opérations y afférentes.

Article 33

Pour pouvoir être agréé, le prestataire de services de confiance doit : 1 - remplir les conditions suivantes : a) être constitué sous forme de société de droit marocain ; b). utiliser des systèmes, matériels et logiciels fiables et assurer leur sécurité technique et la fiabilité des processus pris en charge ; c). employer du per…

Article 34

Par dérogation aux dispositions du a) du 1) du premier alinéa de l’article 33 ci-dessus, l’autorité nationale peut, et sous réserve de l’intérêt du service public, agréer les personnes morales de droit public pour fournir les services de confiance dans les conditions fixées par la présente loi et les textes pris pour son application.

Article 35

Toute personne qui se propose de fournir des services de confiance autres que qualifiés doit se déclarer au préalable auprès de l’autorité nationale. Les modalités de la déclaration préalable sont fixées par voie réglementaire.

Article 36

Les services de confiance qualifiés fournis par un prestataire de services de confiance, établi dans un pays étranger ont la même valeur juridique que ceux fournis par un prestataire de services de confiance établi sur le territoire national, si le service de confiance ou le prestataire de services de confiance est reconnu dans…

Article 37

Le prestataire de services de confiance informe préalablement l’autorité nationale, dans un délai minimum de deux mois, avant de mettre fin à ses activités. Dans ce cas, il doit s’assurer de la reprise de celles-ci par un prestataire de services de confiance garantissant un même niveau de qualité et de sécurité ou, à défaut, rév…

Article 38

Les prestataires de services de confiance et leurs employés sont astreints au respect du secret professionnel, sous peine des sanctions prévues par la législation en vigueur. L’obligation de secret professionnel ne peut être invoquée : – à l’égard des autorités administratives, dûment habilitées conformément à la législation en…

Article 39

Les prestataires de services de confiance doivent conserver les données relatives à la fourniture du service de confiance et sont tenus de les communiquer aux autorités judiciaires et ce, dans les conditions prévues par la législation en vigueur. Dans ce cas, et nonobstant toute disposition législative contraire, les prestataires de services de confiance en informent, sans délai, la partie utilisatrice concernée.

Article 40

Les prestataires de services de confiance agréés et non agréés notifient, immédiatement après en avoir eu connaissance, à l’autorité nationale toute atteinte à la sécurité ou toute perte d’intégrité ayant une incidence sur le service de confiance fourni ou sur les données à caractère personnel qui y sont conservées. Lorsque l’at…

Article 41

Dès le moment de la création des données afférentes à la création de la signature électronique qualifiée ou du cachet électronique qualifié, le titulaire du certificat électronique qualifié est seul responsable de la confidentialité et de l’intégrité desdites données, lorsque celles-ci se trouvent dans son dispositif qualifié de…

Article 42

Le titulaire du certificat électronique est tenu de notifier, dans les meilleurs délais, au prestataire de services de confiance toute modification des informations contenues dans ce certificat.

Article 43

En cas de doute quant au maintien de la confidentialité des données afférentes à la création de la signature électronique ou du cachet électronique ou de perte de conformité à la réalité des informations contenues dans le certificat, son titulaire est tenu de le faire révoquer immédiatement.

Article 44

Lorsqu’un certificat électronique est arrivé à échéance ou a été révoqué, son titulaire ne peut plus utiliser ledit certificat ni les données afférentes à la création de la signature électronique ou du cachet électronique correspondantes audit certificat pour créer une signature électronique ou un cachet électronique ou pour obt…

Article 45

Un moyen de cryptologie consiste en tout matériel ou logiciel conçu ou modifié pour transformer des données électroniques, qu’il s’agisse d’informations, de signaux ou de symboles, à l’aide de conventions secrètes ou pour réaliser l’opération inverse, avec ou sans convention secrète. Il a notamment pour objet de garantir la sécu…

Article 46

Afin de préserver les intérêts de la défense nationale et de la sécurité de l’Etat, l’importation, l’exportation et la fourniture de moyens de cryptologie, ainsi que la fourniture de prestations de cryptologie sont soumises : a). à déclaration préalable auprès de l’autorité nationale, lorsque ce moyen ou cette prestation a pour…

Article 47

La déclaration préalable prévue à l’article 46 ci-dessus est déposée, contre accusé de réception, au moins trente (30) jours avant la date prévue pour la réalisation de l’opération concernée par cette déclaration. Toute modification de l’un des éléments sur la base desquels la déclaration a été effectuée doit être communiquée à l’autorité nationale dans un délai ne dépassant pas huit (8) jours de sa survenance.

Article 48

L’autorisation prévue à l’article 46 ci-dessus, porte les mentions propres à identifier son titulaire et indique son numéro, la date de sa délivrance et la durée de sa validité ainsi que les moyens ou les prestations pour lesquels elle est délivrée. La durée de l’autorisation ne peut dépasser cinq (5) ans. Toute modification de…

Article 49

L’autorisation peut être suspendue pour une durée qui ne peut excéder trois (3) mois en cas de modification des prescriptions sur la base desquelles l’autorisation a été délivrée.

Article 50

L’autorisation est retirée dans les cas suivants : – en cas de fausses informations données pour l’obtention de l’autorisation ; – lorsque le titulaire de l’autorisation n’a pas respecté les dispositions de la présente loi et des textes pris pour son application ; – lorsque, suite à une décision de suspension, le titulaire de l’…