Données et conformité
Loi 18-07: checklist pratique de protection des données pour les entreprises algériennes
Un parcours concret pour inventorier les traitements, clarifier les finalités, gérer les droits et documenter les mesures techniques et organisationnelles.

Note importante
Cet article fournit une information générale et une méthode de travail. Il ne constitue pas un avis juridique. Vérifiez la version consolidée des textes, les procédures ANPDP et les exigences propres à votre secteur avec un conseil qualifié.
Réponse directe
Ce que les décideurs doivent retenir
Pour rendre un programme de protection des données exploitable, une entreprise algérienne doit partir de ses traitements réels: finalité, personnes, données, destinataires, durée, sécurité, sous-traitants et transferts. Elle doit ensuite organiser l’information des personnes, l’exercice des droits, les formalités applicables, la gestion des incidents et les preuves de conformité.
Synthèse exécutive
- La loi 18-07 du 10 juin 2018 encadre le traitement des données à caractère personnel en Algérie.
- La loi 25-11 du 24 juillet 2025 l’a modifiée et complétée, notamment avec des définitions sur la biométrie, le profilage, la pseudonymisation et les violations de données.
- L’ANPDP met à disposition des portails pour les organismes qui traitent des données et pour l’exercice de réclamations ou recours.
- La conformité doit être documentée par traitement et intégrée aux projets, contrats, opérations et incidents.
Le cadre à utiliser en août 2026
La loi no 18-07 du 10 juin 2018 est le texte de base relatif à la protection des personnes physiques dans le traitement des données à caractère personnel. La loi no 25-11 du 24 juillet 2025 la modifie et la complète. Une checklist interne doit donc être reliée aux textes à jour, et non à une présentation ancienne ou à une transposition automatique d’un règlement étranger.
La modification de 2025 introduit notamment des définitions concernant les données biométriques, le profilage, la pseudonymisation et la violation des données à caractère personnel. Elle prévoit aussi des pôles régionaux de l’Autorité nationale chargés du contrôle et de l’audit auprès des institutions et personnes traitant des données.
Exigence réglementaire
La loi 18-07 doit être lue avec ses modifications, dont la loi 25-11 du 24 juillet 2025. Cet article ne remplace pas la consultation du texte consolidé et des procédures officielles.
1. Inventorier les traitements, pas seulement les bases de données
Un traitement correspond à une finalité et à des opérations, pas simplement à un logiciel. Le recrutement, la paie, la prospection, le support, la vidéosurveillance, la gestion des visiteurs et l’analyse des ventes peuvent constituer des traitements distincts, même s’ils partagent une plateforme.
Pour chaque traitement, documentez le responsable, la finalité, les catégories de personnes et de données, la source, les destinataires, les outils, les sous-traitants, la durée, les transferts, les mesures de sécurité et le mécanisme d’exercice des droits. Associez les contrats, procédures et décisions utiles.
- Le traitement répond-il à une finalité précise, légitime et expliquée?
- Chaque catégorie de données est-elle nécessaire à cette finalité?
- Les personnes savent-elles qui traite leurs données et comment exercer leurs droits?
- Une durée de conservation est-elle définie et réellement appliquée?
- Les accès, exports, suppressions et partages sont-ils traçables?
2. Rendre les droits réellement exécutables
La notice de l’ANPDP rappelle les droits à l’information, à l’accès, à la rectification et à l’opposition. Une politique publiée ne suffit pas si l’entreprise ne sait pas retrouver les données, vérifier l’identité du demandeur, appliquer une correction dans les systèmes liés et conserver la preuve de la réponse.
Créez un point d’entrée clair, un registre des demandes, des modèles de réponse et une procédure d’escalade. Testez le parcours avec une demande fictive. Si l’information est dupliquée entre CRM, fichiers, messagerie, sauvegardes et outil d’assistance, la procédure doit expliquer la portée de chaque action et les limites légitimes.
Fait vérifié
L’ANPDP indique publiquement des mécanismes pour l’information, l’accès, la rectification et l’opposition, et met à disposition un portail destiné aux organismes traitant des données personnelles.
3. Relier la sécurité aux risques du traitement
Les mesures techniques et organisationnelles doivent correspondre à la sensibilité, au volume, à l’exposition et aux conséquences possibles. Une donnée de contact utilisée pour livrer une commande et un gabarit biométrique n’appellent pas la même architecture ni les mêmes contrôles.
Les bases incluent la gestion des accès, l’authentification renforcée pour les comptes sensibles, le chiffrement adapté, la séparation des environnements, les sauvegardes testées, la journalisation, la gestion des correctifs, la sécurité des postes et la réponse aux incidents. La pseudonymisation peut réduire certains risques, mais elle ne rend pas automatiquement les données anonymes.
| Risque | Contrôle opérationnel | Preuve |
|---|---|---|
| Accès excessif | Droits par rôle et revues périodiques | Rapport de revue |
| Perte | Sauvegarde isolée et restauration | Test daté |
| Fuite | Chiffrement et limitation des exports | Configuration et journaux |
| Erreur | Validation, double contrôle, historique | Tests et audit |
| Incident | Procédure et escalade | Exercice et compte rendu |
4. Encadrer les sous-traitants, transferts et outils SaaS
L’achat d’un outil ne transfère pas automatiquement la responsabilité. Avant l’intégration, identifiez l’entité contractante, les lieux de traitement, les sous-traitants ultérieurs, les accès de support, les mécanismes d’incident, la suppression en fin de contrat et la capacité d’export.
Les transferts et hébergements doivent être examinés selon le texte applicable et les procédures ANPDP. Ne concluez pas qu’un service est conforme uniquement parce qu’il est connu, certifié ou utilisé par d’autres entreprises. Documentez l’analyse et les conditions acceptées.
5. Préparer une violation de données avant qu’elle arrive
La loi 25-11 définit la violation de données comme une violation de sécurité entraînant notamment destruction, perte, modification, divulgation ou accès non autorisé. L’entreprise doit être capable de qualifier rapidement ce qui s’est produit: quelles données, quelles personnes, quelle période, quels systèmes et quelles mesures immédiates.
Préparez un formulaire interne, les rôles de décision, la conservation des éléments techniques, l’évaluation juridique, la communication et le suivi des actions. Un fournisseur doit remonter l’incident assez tôt pour permettre à l’organisation d’agir. Les délais et contenus de notification doivent être vérifiés dans le cadre applicable au moment de l’incident.
Exemple anonymisé: un formulaire commercial devenu une base permanente
Une société collecte nom, téléphone, fonction, entreprise et description du besoin. Les demandes sont copiées dans des feuilles partagées et conservées sans durée définie. Des anciens collaborateurs gardent un accès. Le problème n’est pas le formulaire seul, mais la chaîne de duplication, de conservation et d’autorisation.
Le plan associe une finalité, une notice claire, une durée, un CRM unique, des rôles, une revue trimestrielle des accès, un processus de demande et une suppression contrôlée des exports. Le registre reflète le fonctionnement réel, pas le fonctionnement souhaité.
Analyse Atlas
Cet exemple est composite et anonymisé. Il sert à montrer comment un traitement simple devient risqué par accumulation de copies et de droits.
What decision-makers should do next
Actions recommandées
- 01Nommer un responsable interne du programme et identifier les interlocuteurs juridiques, sécurité et métier.
- 02Recenser les dix traitements les plus sensibles ou les plus volumineux.
- 03Comparer les notices publiques aux flux et outils réellement utilisés.
- 04Tester une demande d’accès et une suppression de compte de bout en bout.
- 05Vérifier les contrats des principaux sous-traitants et les procédures ANPDP applicables.
- 06Organiser un exercice de violation de données et consigner les écarts.
What to watch
- La publication d’une version consolidée et de nouvelles orientations de l’ANPDP.
- Les modalités pratiques liées aux pôles régionaux de contrôle et d’audit introduits en 2025.
- Les exigences sectorielles et les règles applicables aux traitements biométriques, au profilage et aux transferts.
Questions fréquentes
La loi 18-07 a-t-elle été remplacée?
Non. Elle a été modifiée et complétée, notamment par la loi 25-11 du 24 juillet 2025. Il faut donc consulter le cadre à jour dans son ensemble.
Une adresse email professionnelle est-elle une donnée personnelle?
Elle peut l’être lorsqu’elle permet d’identifier directement ou indirectement une personne physique. Le contexte et le contenu doivent être examinés.
Une certification du fournisseur suffit-elle?
Non. Elle peut constituer une preuve partielle, mais l’entreprise doit examiner le périmètre, la configuration, les contrats, les transferts, les accès et son propre usage du service.
Sources et vérification
Dernière vérification éditoriale: 4 août 2026. Les liens pointent vers les textes, autorités et guides de référence consultés.
- 01Loi no 18-07 du 10 juin 2018
Journal officiel de la République algérienne. Consulté le 4 août 2026.
- 02Loi no 25-11 du 24 juillet 2025
Journal officiel de la République algérienne. Consulté le 4 août 2026.
- 03Notice d’information relative aux données à caractère personnel
ANPDP. Consulté le 4 août 2026.
- 04Portail des organismes traitant des données à caractère personnel
ANPDP. Consulté le 4 août 2026.
