Aller au contenu
Atlas Technology
AccueilSolutionsServicesRéalisationsSecteursInsightsEntreprise
Parler de votre projet
Atlas TechnologyOran, Algérie

Atlas Technology développe Atlas CRM et une plateforme Wholesale B2B pour structurer commandes, distribution et opérations.

Solutions

  • Atlas CRM
  • Plateforme Wholesale B2B

Services

  • Ingénierie logicielle
  • Applications mobiles
  • Cloud et DevOps
  • Automatisation

Entreprise

  • À propos
  • Réalisations
  • Insights
  • Questions fréquentes

Contact

Akid Lotfi, Oran, Algérie

[email protected]

+213 541 89 83 81

© 2026 Atlas Technology. Tous droits réservés.

ConfidentialitéMentions légales
Échanger sur WhatsApp
Retour aux Insights

Données et conformité

Loi 18-07: checklist pratique de protection des données pour les entreprises algériennes

Un parcours concret pour inventorier les traitements, clarifier les finalités, gérer les droits et documenter les mesures techniques et organisationnelles.

15 min de lecturePublié le 4 août 2026Équipe éditoriale Atlas Technology
Revue structurée de données, d’accès et de conformité

Dans ce dossier

  1. 01Le cadre à utiliser en août 2026
  2. 021. Inventorier les traitements, pas seulement les bases de données
  3. 032. Rendre les droits réellement exécutables
  4. 043. Relier la sécurité aux risques du traitement
  5. 054. Encadrer les sous-traitants, transferts et outils SaaS
  6. 065. Préparer une violation de données avant qu’elle arrive
  7. 07Exemple anonymisé: un formulaire commercial devenu une base permanente
  8. Actions recommandées
  9. Sources

Note importante

Cet article fournit une information générale et une méthode de travail. Il ne constitue pas un avis juridique. Vérifiez la version consolidée des textes, les procédures ANPDP et les exigences propres à votre secteur avec un conseil qualifié.

Réponse directe

Ce que les décideurs doivent retenir

Pour rendre un programme de protection des données exploitable, une entreprise algérienne doit partir de ses traitements réels: finalité, personnes, données, destinataires, durée, sécurité, sous-traitants et transferts. Elle doit ensuite organiser l’information des personnes, l’exercice des droits, les formalités applicables, la gestion des incidents et les preuves de conformité.

Synthèse exécutive

  • La loi 18-07 du 10 juin 2018 encadre le traitement des données à caractère personnel en Algérie.
  • La loi 25-11 du 24 juillet 2025 l’a modifiée et complétée, notamment avec des définitions sur la biométrie, le profilage, la pseudonymisation et les violations de données.
  • L’ANPDP met à disposition des portails pour les organismes qui traitent des données et pour l’exercice de réclamations ou recours.
  • La conformité doit être documentée par traitement et intégrée aux projets, contrats, opérations et incidents.

Le cadre à utiliser en août 2026

La loi no 18-07 du 10 juin 2018 est le texte de base relatif à la protection des personnes physiques dans le traitement des données à caractère personnel. La loi no 25-11 du 24 juillet 2025 la modifie et la complète. Une checklist interne doit donc être reliée aux textes à jour, et non à une présentation ancienne ou à une transposition automatique d’un règlement étranger.

La modification de 2025 introduit notamment des définitions concernant les données biométriques, le profilage, la pseudonymisation et la violation des données à caractère personnel. Elle prévoit aussi des pôles régionaux de l’Autorité nationale chargés du contrôle et de l’audit auprès des institutions et personnes traitant des données.

Exigence réglementaire

La loi 18-07 doit être lue avec ses modifications, dont la loi 25-11 du 24 juillet 2025. Cet article ne remplace pas la consultation du texte consolidé et des procédures officielles.

1. Inventorier les traitements, pas seulement les bases de données

Un traitement correspond à une finalité et à des opérations, pas simplement à un logiciel. Le recrutement, la paie, la prospection, le support, la vidéosurveillance, la gestion des visiteurs et l’analyse des ventes peuvent constituer des traitements distincts, même s’ils partagent une plateforme.

Pour chaque traitement, documentez le responsable, la finalité, les catégories de personnes et de données, la source, les destinataires, les outils, les sous-traitants, la durée, les transferts, les mesures de sécurité et le mécanisme d’exercice des droits. Associez les contrats, procédures et décisions utiles.

  • Le traitement répond-il à une finalité précise, légitime et expliquée?
  • Chaque catégorie de données est-elle nécessaire à cette finalité?
  • Les personnes savent-elles qui traite leurs données et comment exercer leurs droits?
  • Une durée de conservation est-elle définie et réellement appliquée?
  • Les accès, exports, suppressions et partages sont-ils traçables?

2. Rendre les droits réellement exécutables

La notice de l’ANPDP rappelle les droits à l’information, à l’accès, à la rectification et à l’opposition. Une politique publiée ne suffit pas si l’entreprise ne sait pas retrouver les données, vérifier l’identité du demandeur, appliquer une correction dans les systèmes liés et conserver la preuve de la réponse.

Créez un point d’entrée clair, un registre des demandes, des modèles de réponse et une procédure d’escalade. Testez le parcours avec une demande fictive. Si l’information est dupliquée entre CRM, fichiers, messagerie, sauvegardes et outil d’assistance, la procédure doit expliquer la portée de chaque action et les limites légitimes.

Fait vérifié

L’ANPDP indique publiquement des mécanismes pour l’information, l’accès, la rectification et l’opposition, et met à disposition un portail destiné aux organismes traitant des données personnelles.

3. Relier la sécurité aux risques du traitement

Les mesures techniques et organisationnelles doivent correspondre à la sensibilité, au volume, à l’exposition et aux conséquences possibles. Une donnée de contact utilisée pour livrer une commande et un gabarit biométrique n’appellent pas la même architecture ni les mêmes contrôles.

Les bases incluent la gestion des accès, l’authentification renforcée pour les comptes sensibles, le chiffrement adapté, la séparation des environnements, les sauvegardes testées, la journalisation, la gestion des correctifs, la sécurité des postes et la réponse aux incidents. La pseudonymisation peut réduire certains risques, mais elle ne rend pas automatiquement les données anonymes.

Contrôles à relier au risque
RisqueContrôle opérationnelPreuve
Accès excessifDroits par rôle et revues périodiquesRapport de revue
PerteSauvegarde isolée et restaurationTest daté
FuiteChiffrement et limitation des exportsConfiguration et journaux
ErreurValidation, double contrôle, historiqueTests et audit
IncidentProcédure et escaladeExercice et compte rendu

4. Encadrer les sous-traitants, transferts et outils SaaS

L’achat d’un outil ne transfère pas automatiquement la responsabilité. Avant l’intégration, identifiez l’entité contractante, les lieux de traitement, les sous-traitants ultérieurs, les accès de support, les mécanismes d’incident, la suppression en fin de contrat et la capacité d’export.

Les transferts et hébergements doivent être examinés selon le texte applicable et les procédures ANPDP. Ne concluez pas qu’un service est conforme uniquement parce qu’il est connu, certifié ou utilisé par d’autres entreprises. Documentez l’analyse et les conditions acceptées.

5. Préparer une violation de données avant qu’elle arrive

La loi 25-11 définit la violation de données comme une violation de sécurité entraînant notamment destruction, perte, modification, divulgation ou accès non autorisé. L’entreprise doit être capable de qualifier rapidement ce qui s’est produit: quelles données, quelles personnes, quelle période, quels systèmes et quelles mesures immédiates.

Préparez un formulaire interne, les rôles de décision, la conservation des éléments techniques, l’évaluation juridique, la communication et le suivi des actions. Un fournisseur doit remonter l’incident assez tôt pour permettre à l’organisation d’agir. Les délais et contenus de notification doivent être vérifiés dans le cadre applicable au moment de l’incident.

Exemple anonymisé: un formulaire commercial devenu une base permanente

Une société collecte nom, téléphone, fonction, entreprise et description du besoin. Les demandes sont copiées dans des feuilles partagées et conservées sans durée définie. Des anciens collaborateurs gardent un accès. Le problème n’est pas le formulaire seul, mais la chaîne de duplication, de conservation et d’autorisation.

Le plan associe une finalité, une notice claire, une durée, un CRM unique, des rôles, une revue trimestrielle des accès, un processus de demande et une suppression contrôlée des exports. Le registre reflète le fonctionnement réel, pas le fonctionnement souhaité.

Analyse Atlas

Cet exemple est composite et anonymisé. Il sert à montrer comment un traitement simple devient risqué par accumulation de copies et de droits.

What decision-makers should do next

Actions recommandées

  1. 01Nommer un responsable interne du programme et identifier les interlocuteurs juridiques, sécurité et métier.
  2. 02Recenser les dix traitements les plus sensibles ou les plus volumineux.
  3. 03Comparer les notices publiques aux flux et outils réellement utilisés.
  4. 04Tester une demande d’accès et une suppression de compte de bout en bout.
  5. 05Vérifier les contrats des principaux sous-traitants et les procédures ANPDP applicables.
  6. 06Organiser un exercice de violation de données et consigner les écarts.

What to watch

  • La publication d’une version consolidée et de nouvelles orientations de l’ANPDP.
  • Les modalités pratiques liées aux pôles régionaux de contrôle et d’audit introduits en 2025.
  • Les exigences sectorielles et les règles applicables aux traitements biométriques, au profilage et aux transferts.

Questions fréquentes

La loi 18-07 a-t-elle été remplacée?

Non. Elle a été modifiée et complétée, notamment par la loi 25-11 du 24 juillet 2025. Il faut donc consulter le cadre à jour dans son ensemble.

Une adresse email professionnelle est-elle une donnée personnelle?

Elle peut l’être lorsqu’elle permet d’identifier directement ou indirectement une personne physique. Le contexte et le contenu doivent être examinés.

Une certification du fournisseur suffit-elle?

Non. Elle peut constituer une preuve partielle, mais l’entreprise doit examiner le périmètre, la configuration, les contrats, les transferts, les accès et son propre usage du service.

Sources et vérification

Dernière vérification éditoriale: 4 août 2026. Les liens pointent vers les textes, autorités et guides de référence consultés.

  1. 01
    Loi no 18-07 du 10 juin 2018

    Journal officiel de la République algérienne. Consulté le 4 août 2026.

  2. 02
    Loi no 25-11 du 24 juillet 2025

    Journal officiel de la République algérienne. Consulté le 4 août 2026.

  3. 03
    Notice d’information relative aux données à caractère personnel

    ANPDP. Consulté le 4 août 2026.

  4. 04
    Portail des organismes traitant des données à caractère personnel

    ANPDP. Consulté le 4 août 2026.

À propos de cette publication

L’équipe éditoriale Atlas Technology analyse des décisions de produit, de cloud, de sécurité et d’ingénierie dans leur contexte métier. Les exemples anonymisés sont des scénarios composites et ne remplacent pas une analyse propre à votre organisation.

Discuter de votre contexte

Thèmes

Data ProtectionLoi 18-07ANPDPConformité