Aller au contenu

Votre choix de mesure

Avec votre accord, Atlas utilise Google Analytics, Google Ads, Meta et Microsoft Clarity pour mesurer les campagnes et améliorer le site. Aucun contenu de formulaire n’est envoyé à ces outils. Politique de confidentialité

Atlas Technology
Programmes
SolutionsCapacités
RéalisationsInsightsEntreprise
Parler à un expert
Atlas TechnologyOran, Algérie

Atlas Technology construit des systèmes industriels et des plateformes métier pour relier les données aux décisions.

Solutions

  • Atlas Plants
  • Carbo Brain
  • Atlas CRM
  • Atlas B2B Wholesale OS
  • Quick KYC

Capacités

  • IA et productivité métier
  • Ingénierie logicielle
  • Terrain et mobilité
  • Cloud et infrastructure
  • Audit et architecture

Entreprise

  • À propos
  • Programmes
  • Réalisations
  • Insights
  • Questions fréquentes

Contact

Rue Des Freres Hadjel, Eckhmule, Oran, Algérie

contact@atlas-technology-dz.com

+213 541 89 83 81

© 2026 Atlas Technology. Tous droits réservés.

ConfidentialitéMentions légales
Échanger sur WhatsApp
Retour aux Insights

Données et conformité

Loi 18-07: checklist pratique de protection des données pour les entreprises algériennes

Un parcours concret pour inventorier les traitements, clarifier les finalités, gérer les droits et documenter les mesures techniques et organisationnelles.

15 min de lecturePublié le 4 août 20264 sources publiées
Dossiers et checklist organisés pour une revue de conformité des données

Décision soutenue

Pour rendre un programme de protection des données exploitable, une entreprise algérienne doit partir de ses traitements réels: finalité, personnes, données, destinataires, durée, sécurité, sous-traitants et transferts. Elle doit ensuite organiser l’information des personnes, l’exercice des droits, les formalités applicables, la gestion des incidents et les preuves de conformité.

Dans ce dossier

  1. Le cadre à utiliser en août 2026
  2. 1. Inventorier les traitements, pas seulement les bases de données
  3. 2. Rendre les droits réellement exécutables
  4. 3. Relier la sécurité aux risques du traitement
  5. 4. Encadrer les sous-traitants, transferts et outils SaaS
  6. 5. Préparer une violation de données avant qu’elle arrive
  7. Exemple anonymisé: un formulaire commercial devenu une base permanente
  8. Actions recommandées
  9. Sources

Note importante

Cet article fournit une information générale et une méthode de travail. Il ne constitue pas un avis juridique. Vérifiez la version consolidée des textes, les procédures ANPDP et les exigences propres à votre secteur avec un conseil qualifié.

Synthèse exécutive

  • La loi 18-07 du 10 juin 2018 encadre le traitement des données à caractère personnel en Algérie.
  • La loi 25-11 du 24 juillet 2025 l’a modifiée et complétée, notamment avec des définitions sur la biométrie, le profilage, la pseudonymisation et les violations de données.
  • L’ANPDP met à disposition des portails pour les organismes qui traitent des données et pour l’exercice de réclamations ou recours.
  • La conformité doit être documentée par traitement et intégrée aux projets, contrats, opérations et incidents.

Le cadre à utiliser en août 2026

La loi no 18-07 du 10 juin 2018 est le texte de base relatif à la protection des personnes physiques dans le traitement des données à caractère personnel. La loi no 25-11 du 24 juillet 2025 la modifie et la complète. Une checklist interne doit donc être reliée aux textes à jour, et non à une présentation ancienne ou à une transposition automatique d’un règlement étranger.

La modification de 2025 introduit notamment des définitions concernant les données biométriques, le profilage, la pseudonymisation et la violation des données à caractère personnel. Elle prévoit aussi des pôles régionaux de l’Autorité nationale chargés du contrôle et de l’audit auprès des institutions et personnes traitant des données.

Exigence réglementaire

La loi 18-07 doit être lue avec ses modifications, dont la loi 25-11 du 24 juillet 2025. Cet article ne remplace pas la consultation du texte consolidé et des procédures officielles.

1. Inventorier les traitements, pas seulement les bases de données

Un traitement correspond à une finalité et à des opérations, pas simplement à un logiciel. Le recrutement, la paie, la prospection, le support, la vidéosurveillance, la gestion des visiteurs et l’analyse des ventes peuvent constituer des traitements distincts, même s’ils partagent une plateforme.

Pour chaque traitement, documentez le responsable, la finalité, les catégories de personnes et de données, la source, les destinataires, les outils, les sous-traitants, la durée, les transferts, les mesures de sécurité et le mécanisme d’exercice des droits. Associez les contrats, procédures et décisions utiles.

  • Le traitement répond-il à une finalité précise, légitime et expliquée?
  • Chaque catégorie de données est-elle nécessaire à cette finalité?
  • Les personnes savent-elles qui traite leurs données et comment exercer leurs droits?
  • Une durée de conservation est-elle définie et réellement appliquée?
  • Les accès, exports, suppressions et partages sont-ils traçables?

2. Rendre les droits réellement exécutables

La notice de l’ANPDP rappelle les droits à l’information, à l’accès, à la rectification et à l’opposition. Une politique publiée ne suffit pas si l’entreprise ne sait pas retrouver les données, vérifier l’identité du demandeur, appliquer une correction dans les systèmes liés et conserver la preuve de la réponse.

Créez un point d’entrée clair, un registre des demandes, des modèles de réponse et une procédure d’escalade. Testez le parcours avec une demande fictive. Si l’information est dupliquée entre CRM, fichiers, messagerie, sauvegardes et outil d’assistance, la procédure doit expliquer la portée de chaque action et les limites légitimes.

Fait vérifié

L’ANPDP indique publiquement des mécanismes pour l’information, l’accès, la rectification et l’opposition, et met à disposition un portail destiné aux organismes traitant des données personnelles.

3. Relier la sécurité aux risques du traitement

Les mesures techniques et organisationnelles doivent correspondre à la sensibilité, au volume, à l’exposition et aux conséquences possibles. Une donnée de contact utilisée pour livrer une commande et un gabarit biométrique n’appellent pas la même architecture ni les mêmes contrôles.

Les bases incluent la gestion des accès, l’authentification renforcée pour les comptes sensibles, le chiffrement adapté, la séparation des environnements, les sauvegardes testées, la journalisation, la gestion des correctifs, la sécurité des postes et la réponse aux incidents. La pseudonymisation peut réduire certains risques, mais elle ne rend pas automatiquement les données anonymes.

Contrôles à relier au risque
RisqueContrôle opérationnelPreuve
Accès excessifDroits par rôle et revues périodiquesRapport de revue
PerteSauvegarde isolée et restaurationTest daté
FuiteChiffrement et limitation des exportsConfiguration et journaux
ErreurValidation, double contrôle, historiqueTests et audit
IncidentProcédure et escaladeExercice et compte rendu

4. Encadrer les sous-traitants, transferts et outils SaaS

L’achat d’un outil ne transfère pas automatiquement la responsabilité. Avant l’intégration, identifiez l’entité contractante, les lieux de traitement, les sous-traitants ultérieurs, les accès de support, les mécanismes d’incident, la suppression en fin de contrat et la capacité d’export.

Les transferts et hébergements doivent être examinés selon le texte applicable et les procédures ANPDP. Ne concluez pas qu’un service est conforme uniquement parce qu’il est connu, certifié ou utilisé par d’autres entreprises. Documentez l’analyse et les conditions acceptées.

5. Préparer une violation de données avant qu’elle arrive

La loi 25-11 définit la violation de données comme une violation de sécurité entraînant notamment destruction, perte, modification, divulgation ou accès non autorisé. L’entreprise doit être capable de qualifier rapidement ce qui s’est produit: quelles données, quelles personnes, quelle période, quels systèmes et quelles mesures immédiates.

Préparez un formulaire interne, les rôles de décision, la conservation des éléments techniques, l’évaluation juridique, la communication et le suivi des actions. Un fournisseur doit remonter l’incident assez tôt pour permettre à l’organisation d’agir. Les délais et contenus de notification doivent être vérifiés dans le cadre applicable au moment de l’incident.

Exemple anonymisé: un formulaire commercial devenu une base permanente

Une société collecte nom, téléphone, fonction, entreprise et description du besoin. Les demandes sont copiées dans des feuilles partagées et conservées sans durée définie. Des anciens collaborateurs gardent un accès. Le problème n’est pas le formulaire seul, mais la chaîne de duplication, de conservation et d’autorisation.

Le plan associe une finalité, une notice claire, une durée, un CRM unique, des rôles, une revue trimestrielle des accès, un processus de demande et une suppression contrôlée des exports. Le registre reflète le fonctionnement réel, pas le fonctionnement souhaité.

Analyse Atlas

Cet exemple est composite et anonymisé. Il sert à montrer comment un traitement simple devient risqué par accumulation de copies et de droits.

Décisions à prendre maintenant

Actions recommandées

  1. 01Nommer un responsable interne du programme et identifier les interlocuteurs juridiques, sécurité et métier.
  2. 02Recenser les dix traitements les plus sensibles ou les plus volumineux.
  3. 03Comparer les notices publiques aux flux et outils réellement utilisés.
  4. 04Tester une demande d’accès et une suppression de compte de bout en bout.
  5. 05Vérifier les contrats des principaux sous-traitants et les procédures ANPDP applicables.
  6. 06Organiser un exercice de violation de données et consigner les écarts.

Points de vigilance

  • La publication d’une version consolidée et de nouvelles orientations de l’ANPDP.
  • Les modalités pratiques liées aux pôles régionaux de contrôle et d’audit introduits en 2025.
  • Les exigences sectorielles et les règles applicables aux traitements biométriques, au profilage et aux transferts.

Questions fréquentes

La loi 18-07 a-t-elle été remplacée?

Non. Elle a été modifiée et complétée, notamment par la loi 25-11 du 24 juillet 2025. Il faut donc consulter le cadre à jour dans son ensemble.

Une adresse email professionnelle est-elle une donnée personnelle?

Elle peut l’être lorsqu’elle permet d’identifier directement ou indirectement une personne physique. Le contexte et le contenu doivent être examinés.

Une certification du fournisseur suffit-elle?

Non. Elle peut constituer une preuve partielle, mais l’entreprise doit examiner le périmètre, la configuration, les contrats, les transferts, les accès et son propre usage du service.

Sources et vérification

Dernière vérification éditoriale : 4 août 2026. Les liens pointent vers les textes, autorités et guides de référence consultés.

  1. 01
    Loi no 18-07 du 10 juin 2018

    Journal officiel de la République algérienne. Consulté le 4 août 2026.

  2. 02
    Loi no 25-11 du 24 juillet 2025

    Journal officiel de la République algérienne. Consulté le 4 août 2026.

  3. 03
    Notice d’information relative aux données à caractère personnel

    ANPDP. Consulté le 4 août 2026.

  4. 04
    Portail des organismes traitant des données à caractère personnel

    ANPDP. Consulté le 4 août 2026.

Décisions connexes

Poursuivez avec des dossiers qui partagent le même contexte opérationnel, technique ou de gouvernance.

Données et conformité

AI readiness: vérifier les données, les processus et l’infrastructure

Lire le dossier

Cybersécurité

Risk-adjusted ROI: intégrer erreurs, sécurité et dépendance fournisseur

Lire le dossier

Opérations terrain

Logiciel terrain offline-first: le protocole de décision pour des opérations fiables

Lire le dossier

Passer de la décision à l’exécution

Cadrer un produit ou un système métier fiable.

Atlas Technology accompagne le cadrage, l’architecture, la réalisation et la mise en production de logiciels B2B en Algérie.

Cadrer cette décision

Partager ce dossier

inLinkedInWhatsAppEmail

À propos de cette publication

L’équipe éditoriale Atlas Technology analyse des décisions de produit, de cloud, de sécurité et d’ingénierie dans leur contexte métier. Les exemples anonymisés sont des scénarios composites et ne remplacent pas une analyse propre à votre organisation.

Cadrer votre contexte

Thèmes

Data ProtectionLoi 18-07ANPDPConformité