Réglementation fintech au Maroc : un marché dynamique, mais pas un vide juridique
Une application encaisse des fonds pour le compte de commerçants. Une autre propose un portefeuille électronique rechargeable. Une troisième avance le prix d’un achat et se rembourse en plusieurs mensualités. Toutes se présentent comme des fintechs. Pourtant, juridiquement, elles n’exercent pas la même activité et ne relèvent pas nécessairement de la même autorité.
C’est là que les difficultés commencent. Au Maroc, il n’existe pas une licence générale appelée « licence fintech ». L’autorisation dépend des opérations réellement accomplies : tenue d’un compte de paiement, transfert de fonds, acquisition de paiements, émission de monnaie électronique, octroi de crédit, financement collaboratif ou distribution d’assurance. Le régulateur regarde les flux, les contrats et les responsabilités. Il ne s’arrête ni au vocabulaire marketing ni à l’apparence technique de l’application.
Un cas anonymisé, assez révélateur, concernait une startup casablancaise qui se décrivait comme un simple prestataire technologique. Son application recevait pourtant l’argent des utilisateurs avant de le reverser aux commerçants. La société pensait pouvoir lancer un pilote pendant l’instruction de son dossier. Après plusieurs échanges avec ses partenaires bancaires, elle a dû revoir toute l’architecture des flux : les fonds ne pouvaient pas transiter librement par son compte d’exploitation. Ce type de restructuration coûte cher et peut retarder un lancement de plusieurs mois.
Le paradoxe marocain est donc réel. Le pays dispose d’un système bancaire robuste, d’un réseau de paiement développé et d’une stratégie d’inclusion financière ambitieuse. Mais le dialogue entre régulateurs, banques et startups a longtemps manqué de lisibilité. Les initiatives de Bank Al-Maghrib, la création du Morocco Fintech Center et les programmes de coopération soutenus notamment par la GIZ vont dans le bon sens. Ils ne remplacent toutefois pas l’agrément légal.
En clair, une startup doit répondre à une question avant d’écrire sa première ligne de code : qui détient l’argent, qui exécute le paiement, qui supporte le risque de crédit et au nom de quelle autorisation ?
1. Les textes qui structurent le cadre juridique des services financiers numériques au Maroc
1.1 La loi n° 103-12, pierre angulaire de la réglementation fintech
Le texte central reste la loi n° 103-12 relative aux établissements de crédit et organismes assimilés, promulguée par le dahir n° 1-14-193 du 1er rabii I 1436, correspondant au 24 décembre 2014. Elle a intégré les établissements de paiement parmi les acteurs réglementés et a confié leur contrôle à Bank Al-Maghrib.
L’article 1er de la loi n° 103-12 réserve aux établissements de crédit l’exercice habituel de la réception de fonds du public, des opérations de crédit et de la mise à disposition ou de la gestion de moyens de paiement, sous réserve des catégories et exceptions prévues par la loi.
La qualification est décisive. Une entreprise qui collecte des dépôts remboursables ou accorde habituellement des crédits ne peut pas se contenter d’un statut d’établissement de paiement. Elle entre, selon le modèle, dans le champ des banques ou des sociétés de financement. À l’inverse, un établissement de paiement peut fournir les services autorisés par la loi sans devenir une banque et sans utiliser les fonds des clients pour financer ses propres activités.
Attention à une confusion fréquente dans les présentations destinées aux investisseurs : la loi n° 78-21 n’est pas la grande loi marocaine autonome sur les services de paiement et la monnaie électronique décrite dans certaines notes en ligne. Le régime marocain des établissements de paiement demeure principalement rattaché à la loi n° 103-12, à ses modifications et aux circulaires de Bank Al-Maghrib. Une référence juridique erronée dans un mémorandum d’agrément nuit immédiatement à la crédibilité du dossier.
1.2 Les services de paiement réglementés
L’article 16 de la loi n° 103-12 énumère les services de paiement pouvant être fournis par les établissements de paiement. Ils couvrent notamment l’exécution d’opérations de paiement, les transferts de fonds et les opérations effectuées au moyen de supports ou dispositifs de paiement. La lecture doit être complétée par les circulaires de Bank Al-Maghrib relatives à l’agrément, au capital minimum, à la gouvernance et au contrôle interne.
Dans la pratique, l’autorisation d’exercice d’une activité fintech au Maroc doit être envisagée dès qu’une entreprise :
- ouvre ou tient un compte de paiement au nom d’un utilisateur ;
- reçoit des fonds avant leur transfert à un bénéficiaire ;
- exécute des virements, paiements marchands ou transferts de fonds ;
- acquiert des opérations de paiement pour des commerçants ;
- émet ou gère un moyen de paiement ou une valeur monétaire électronique ;
- accorde habituellement un financement, même sous l’appellation commerciale de paiement fractionné.
Un simple fournisseur de logiciel peut rester hors du périmètre prudentiel lorsque le contrat est conclu avec une banque agréée, que les fonds ne transitent jamais par lui et qu’il ne prend aucune décision réglementée. Mais la frontière est mince. La faculté de bloquer un paiement, d’ordonner un remboursement ou de contrôler un compte client peut modifier l’analyse.
1.3 Bank Al-Maghrib, ACAPS, AMMC et CNDP : quatre compétences différentes
Bank Al-Maghrib supervise les établissements de crédit, sociétés de financement et établissements de paiement. L’ACAPS contrôle les entreprises d’assurances, les organismes de prévoyance relevant de son champ et les intermédiaires d’assurances. L’AMMC intervient pour les activités relevant du marché des capitaux, notamment certaines formes de financement collaboratif par investissement. La CNDP, enfin, contrôle les traitements de données à caractère personnel.
Une fintech hybride peut devoir dialoguer avec plusieurs autorités. Un wallet proposant une assurance accident intégrée, par exemple, soulève à la fois des questions de paiement, de distribution d’assurance et de traitement des données. Il faut alors cartographier chaque fonction, contrat et flux financier au lieu de rechercher un agrément unique qui n’existe pas.
2. Agrément Bank Al-Maghrib fintech : quelles entreprises sont concernées ?
2.1 Établissement de paiement, établissement de crédit ou prestataire technique
Trois modèles doivent être séparés. L’établissement de paiement fournit les services de paiement pour lesquels il est agréé. L’établissement de crédit peut, en plus, recevoir des fonds du public ou accorder des crédits dans les conditions de son agrément. Le prestataire technique vend une infrastructure informatique à un acteur agréé sans entrer lui-même dans la relation réglementée avec le client.
Pour le crédit, la vigilance doit être maximale. Un algorithme de scoring n’a pas besoin, à lui seul, d’un agrément bancaire. En revanche, la société qui met ses propres fonds à disposition d’un consommateur, facture une rémunération et assume le risque d’impayé peut accomplir une opération de crédit au sens de l’article 3 de la loi n° 103-12. Le modèle « Buy Now Pay Later » ne bénéficie d’aucune immunité parce qu’il est proposé depuis un téléphone.
La loi n° 31-08 édictant des mesures de protection du consommateur s’ajoute alors au droit bancaire : information précontractuelle, publicité, coût du financement et clauses contractuelles doivent être examinés. Un montage commercial mal qualifié peut donc cumuler risque prudentiel et risque consumériste.
2.2 Les catégories de licence d’établissement de paiement au Maroc
Le régime marocain n’est pas la copie exacte de la directive européenne PSD2. Surtout, il ne faut pas présenter systématiquement l’émetteur de monnaie électronique comme une catégorie de licence totalement séparée de l’établissement de paiement. Au Maroc, l’émission et la gestion de moyens de paiement, dont la monnaie électronique, s’insèrent dans le périmètre défini par la loi n° 103-12 et les décisions de Bank Al-Maghrib. C’est l’étendue de l’agrément qui compte.
La circulaire de Bank Al-Maghrib n° 7/W/16 relative au capital minimum des établissements de paiement a historiquement fixé des seuils différenciés selon les services : 6 millions de dirhams pour certaines activités limitées au transfert de fonds et 10 millions de dirhams lorsque l’établissement offre des services adossés à des comptes de paiement. Le chiffre de 3 millions de dirhams parfois publié pour une prétendue licence générale d’établissement de paiement ne doit donc pas être repris sans vérifier le texte consolidé et la catégorie exacte demandée.
Ces montants sont des planchers réglementaires. Bank Al-Maghrib peut apprécier l’adéquation des fonds propres au regard du business plan, des pertes prévisionnelles, des risques opérationnels et du volume d’activité. Une startup qui dépose exactement le minimum mais prévoit trois années fortement déficitaires devra démontrer comment elle financera son exploitation sans entamer les exigences prudentielles.
2.3 Gouvernance, actionnariat et dirigeants
L’agrément ne porte pas uniquement sur la technologie. Bank Al-Maghrib examine l’identité des actionnaires significatifs, l’origine des fonds, la solidité financière du groupe, l’honorabilité des dirigeants et leur expérience. Les organigrammes comportant plusieurs holdings étrangères, sociétés interposées ou bénéficiaires effectifs difficiles à identifier déclenchent naturellement des demandes complémentaires.
Un projet de néobanque visant de jeunes utilisateurs avait ainsi préparé une plateforme convaincante, mais son tour de table reposait sur une série de véhicules d’investissement sans actionnaire capable de soutenir durablement l’établissement. Le dossier a dû être restructuré. Ce n’est pas une exigence écrite imposant un actionnaire bancaire marocain ; c’est une question de stabilité, de transparence et de capacité à recapitaliser l’entreprise.
Les investisseurs étrangers sont admis. Ils doivent toutefois documenter leur identité, leur réputation, la chaîne de détention et l’origine licite des fonds. L’investissement en devises doit également être correctement réalisé et enregistré au regard de la réglementation de l’Office des Changes, notamment pour préserver la garantie de transfert des dividendes et du produit de cession.
2.4 Le dossier d’agrément et les délais réels
Le dossier est adressé à Bank Al-Maghrib, en pratique à la fonction chargée de la supervision bancaire et des établissements de paiement. L’instruction comporte l’examen du programme d’activité, de la gouvernance, du contrôle interne, de la sécurité informatique et du dispositif de lutte contre le blanchiment de capitaux. Le Comité des établissements de crédit intervient dans le processus prévu par la loi avant la décision d’agrément.
Le dossier comprend généralement :
- les statuts, pactes d’actionnaires et structure détaillée du capital ;
- un business plan prudent sur au moins trois exercices ;
- la cartographie précise des flux financiers ;
- les conventions envisagées avec les banques, sous-traitants et agents ;
- le manuel de contrôle interne et la cartographie des risques ;
- le dispositif LCB-FT, le processus KYC et les scénarios de surveillance ;
- le plan de continuité et de reprise d’activité ;
- l’architecture informatique, la politique de cybersécurité et la gestion des incidents ;
- les contrats clients, conditions tarifaires et mécanismes de réclamation ;
- les curriculum vitae, pièces d’identité et justificatifs d’honorabilité des dirigeants.
L’article 34 de la loi n° 103-12 prévoit un délai de décision à compter de la réception d’un dossier complet. Le mot essentiel est complet. Tant que l’autorité demande des éléments substantiels, le porteur de projet ne peut raisonnablement considérer que l’instruction est arrivée à son terme.
Sur le terrain, une préparation sérieuse prend souvent de trois à six mois. L’instruction et les échanges peuvent porter le calendrier global à douze, dix-huit mois, voire davantage pour un modèle inédit. Un tel délai est difficilement défendable pour un écosystème startup, mais le sous-estimer dans le plan de trésorerie serait encore plus dangereux.
Les honoraires juridiques, prudentiels et techniques liés au dossier peuvent représenter 100 000 à 300 000 MAD, parfois plus lorsque l’architecture est complexe. Ce budget n’inclut ni le capital réglementaire, ni l’audit de sécurité, ni le recrutement de l’équipe conformité. Un avocat spécialisé en droit bancaire à Casablanca doit idéalement intervenir avant la constitution de la société, pas après le premier courrier du régulateur.
2.5 Les erreurs qui retardent l’autorisation
La première erreur consiste à copier un manuel LCB-FT générique. Dans un dossier examiné à Marrakech, le projet prévoyait des paiements transfrontaliers, mais son manuel ne traitait ni les pays à risque, ni les sanctions financières ciblées, ni la vérification du donneur d’ordre. Il a fallu reprendre la cartographie et les scénarios d’alerte.
La deuxième erreur est de présenter une maquette technique sans convention bancaire crédible. La troisième est de confondre capital social et ressources disponibles. La quatrième, plus subtile, consiste à promettre dans le business plan des activités absentes de la demande d’agrément. Enfin, beaucoup de dossiers décrivent le parcours utilisateur sans expliquer juridiquement à quel moment les fonds changent de détenteur.
3. Réglementation de la monnaie électronique au Maroc et wallets mobiles
3.1 Qu’est-ce que la monnaie électronique ?
La monnaie électronique correspond, en substance, à une valeur monétaire stockée électroniquement, émise contre remise de fonds et acceptée comme moyen de paiement. Un solde affiché dans une application n’est toutefois pas toujours de la monnaie électronique : il peut s’agir d’un simple relevé technique d’un compte tenu par une banque partenaire.
Pour qualifier le modèle, il faut vérifier qui émet la valeur, sur qui l’utilisateur détient une créance, qui garantit son remboursement et où sont conservés les fonds reçus. Si la startup contrôle elle-même un wallet rechargeable utilisable auprès de tiers, la probabilité d’une activité réglementée est forte.
3.2 Protection et cantonnement des fonds
Les sommes inscrites sur les comptes de paiement ne deviennent pas la trésorerie libre de l’établissement. La loi n° 103-12 impose un mécanisme de protection des fonds reçus des utilisateurs. Ils doivent être séparés des ressources propres et déposés selon les modalités réglementaires auprès d’un établissement de crédit.
Concrètement, la convention de cantonnement avec la banque partenaire est souvent l’un des documents les plus difficiles à finaliser. Les banques examinent la responsabilité en cas de fraude, les rapprochements quotidiens, les horaires de règlement, les comptes techniques et le dispositif de réconciliation. Une clause imprécise peut bloquer le projet alors même que l’application fonctionne.
3.3 Agents, commerces de proximité et inclusion financière
Les établissements de paiement peuvent recourir à des agents dans les conditions fixées par la réglementation et sous leur responsabilité. Ce mécanisme permet d’utiliser des commerces de proximité, agences de transfert ou réseaux partenaires pour les dépôts, retraits et opérations autorisées. Il représente une véritable opportunité pour les zones rurales et les personnes peu bancarisées.
L’agent n’est cependant pas titulaire de l’agrément. L’établissement reste responsable de sa sélection, de sa formation, de l’identification des clients, de la sécurité des opérations et du contrôle des anomalies. Un réseau de plusieurs centaines de points de service exige donc un dispositif de supervision autrement plus solide qu’une simple convention commerciale.
3.4 Plafonds des comptes de paiement
Bank Al-Maghrib a organisé plusieurs niveaux de comptes de paiement, assortis de plafonds et d’exigences d’identification proportionnées. Les seuils historiquement utilisés pour les catégories de wallets ont notamment inclus des plafonds de 200 MAD, 5 000 MAD et 20 000 MAD, avec des possibilités supérieures pour les comptes faisant l’objet d’une identification renforcée. Ces montants et modalités ont évolué ; ils doivent être vérifiés dans les instructions BAM applicables à la date de lancement.
Le niveau du compte ne détermine pas seulement le solde. Il influence les justificatifs KYC, les limites transactionnelles et le suivi des opérations. Une super-app qui laisse automatiquement un client dépasser sa catégorie de wallet crée une anomalie de conformité immédiatement détectable.
4. Sandbox réglementaire fintech Maroc : ce que BAM permet réellement
4.1 Le « Fintech Lab » ne doit pas être présenté comme une dispense générale
Le terme sandbox est souvent utilisé trop largement. Bank Al-Maghrib a développé un guichet dédié aux fintechs, des mécanismes d’accompagnement et, plus récemment, un écosystème institutionnel autour du Morocco Fintech Center. Ces dispositifs permettent le dialogue, l’orientation et l’expérimentation encadrée.
En revanche, une startup ne doit pas affirmer qu’une circulaire lui accorde automatiquement douze mois d’activité réglementée sans agrément, avec mille clients, comme si elle bénéficiait d’un passeport provisoire. Une expérimentation validée par le régulateur repose sur des conditions individualisées. Elle ne crée pas, à elle seule, un droit général de recevoir l’argent du public.
Le bon réflexe est simple : ne jamais lancer un test impliquant des fonds réels avant d’obtenir une confirmation écrite sur le rôle de chaque partie, les plafonds, la durée, la protection des clients et le fondement juridique du pilote.
4.2 Comment présenter un projet expérimental
Le porteur doit expliquer l’innovation, le problème traité, les bénéfices pour l’inclusion financière et les risques créés. Il doit fournir un plan de test, des critères de succès et d’arrêt, un nombre limité d’utilisateurs, des plafonds financiers et une procédure de remboursement. La cybersécurité, la LCB-FT et la protection des données restent applicables.
Le sandbox marocain demeure plus timide que ceux de la Financial Conduct Authority britannique ou des places du Golfe. Le lancement du Morocco Fintech Center constitue néanmoins un signal positif : l’écosystème dispose désormais d’un interlocuteur plus visible pour l’incubation, l’accélération et la mise en relation avec les régulateurs.
4.3 L’alternative BaaS ou partenariat avec un acteur agréé
Une startup peut fournir sa technologie sous la licence d’une banque ou d’un établissement de paiement partenaire. Ce modèle de Banking as a Service raccourcit parfois le délai de mise sur le marché. Il ne permet pas de dissimuler une activité non autorisée.
Le contrat doit préciser que l’acteur agréé conserve la maîtrise du compte, du KYC, de l’exécution des paiements, des réclamations et des fonds. La startup agit comme sous-traitant technique ou distributeur dans les limites admises. Si elle contrôle en réalité l’ensemble du service, BAM peut regarder au-delà du contrat et requalifier l’opération.
5. Crédit, crowdfunding et paiement fractionné
5.1 L’octroi de crédit reste une activité bancaire
Une fintech de crédit doit distinguer le scoring, l’intermédiation et l’octroi effectif de fonds. Le premier est une prestation technologique. Le deuxième peut relever d’un mandat ou d’un partenariat. Le troisième est une opération de crédit réservée lorsqu’il est exercé habituellement.
Une startup peut donc développer une interface de demande de prêt et transmettre les dossiers à une société de financement agréée. Le prêteur réglementé doit cependant conserver la décision de crédit, l’information du client et la maîtrise des obligations prudentielles. Une validation purement automatique conçue et contrôlée par le prestataire doit être contractuellement et opérationnellement encadrée.
5.2 Le financement collaboratif
La loi n° 15-18 relative au financement collaboratif a créé un régime propre aux plateformes de crowdfunding. Selon la catégorie, l’autorité compétente et l’agrément diffèrent : Bank Al-Maghrib intervient pour certaines plateformes de prêt ou de don, tandis que l’AMMC supervise les opérations d’investissement relevant de son champ.
Ce statut n’autorise pas une plateforme à transformer librement les fonds collectés en dépôts ou à accorder des crédits pour son propre compte. Les comptes dédiés, conventions avec l’établissement teneur de compte, plafonds et informations aux contributeurs sont au cœur du dispositif.
5.3 Le BNPL, un modèle à qualifier au cas par cas
Le paiement fractionné peut correspondre à un simple délai accordé par le vendeur ou à un véritable crédit fourni par un tiers. La présence d’intérêts n’est pas le seul critère. Une commission payée par le commerçant peut rémunérer économiquement le financement. Il faut examiner la durée, le transfert de créance, le recours contre le consommateur et la personne qui supporte l’impayé.
6. ACAPS et fintech d’assurance numérique au Maroc
6.1 Le canal digital ne supprime pas l’agrément d’assurance
L’ACAPS, créée par la loi n° 64-12, supervise le secteur des assurances et de la prévoyance sociale relevant de sa compétence. La loi n° 17-99 portant Code des assurances, promulguée par le dahir n° 1-02-238 du 3 octobre 2002, régit les entreprises et intermédiaires d’assurances.
Une plateforme qui se contente d’héberger le site d’une compagnie n’est pas dans la même situation qu’une application qui conseille le client, compare les garanties, collecte une proposition et perçoit une commission. Dès qu’elle accomplit des actes de présentation ou de distribution, un agrément d’agent ou de courtier, ou un montage avec un intermédiaire autorisé, peut être nécessaire.
Le Code des assurances de 2002 accuse sérieusement son âge face aux modèles insurtech. L’ACAPS a néanmoins développé le cadre de vente à distance et de distribution électronique. L’identification du client, le consentement, la remise des documents contractuels, la preuve de l’acceptation et la gestion des réclamations restent obligatoires.
Les comparateurs sont particulièrement exposés. S’ils classent les contrats en contrepartie d’une rémunération et orientent le choix du client, ils peuvent dépasser le rôle d’un simple support publicitaire. Un avocat droit des assurances à Casablanca pourra analyser la chaîne contractuelle avant sa présentation à l’ACAPS.
6.2 Produits hybrides : parfois deux régulateurs
Une application associant wallet et microassurance doit vérifier le volet paiement auprès de BAM et le volet assurance auprès de l’ACAPS. Les responsabilités doivent être visibles pour l’utilisateur : qui détient la prime, qui émet le contrat, qui gère le sinistre et qui rembourse une opération de paiement frauduleuse ? Une interface unique ne signifie pas une responsabilité juridique unique.
7. Conformité légale d’une startup fintech marocaine
7.1 Choix de la société et capital
La SA à capital fixe est la forme prudentielle de référence pour de nombreux établissements réglementés. L’article 6 de la loi n° 17-95 relative aux sociétés anonymes fixe le capital minimum à 300 000 MAD pour une SA ne faisant pas appel public à l’épargne et à 3 millions de dirhams en cas d’appel public à l’épargne. Ce capital sociétaire ne doit jamais être confondu avec le capital minimum réglementaire exigé par BAM.
Selon l’activité et le texte applicable, d’autres formes peuvent être envisagées au stade technologique ou pour certains opérateurs. Le choix doit être arrêté après la qualification réglementaire. Transformer tardivement une SARL, réécrire les pactes et réorganiser l’actionnariat fait perdre du temps. Un avocat droit des sociétés à Marrakech peut coordonner les formalités avec le Centre régional d’investissement et l’OMPIC.
7.2 LCB-FT : une fonction opérationnelle, pas un manuel décoratif
Le cadre anti-blanchiment repose sur la loi n° 43-05 relative à la lutte contre le blanchiment de capitaux, profondément modifiée notamment par la loi n° 12-18. Les établissements assujettis doivent identifier et vérifier les clients et bénéficiaires effectifs, appliquer une vigilance renforcée aux risques élevés, conserver les documents, surveiller les opérations et adresser les déclarations de soupçon à l’Autorité nationale du renseignement financier.
Le dispositif doit intégrer les personnes politiquement exposées, sanctions financières ciblées, transactions inhabituelles, fraude documentaire, comptes de passage et fractionnement d’opérations. Pour un réseau d’agents, il faut également contrôler la géolocalisation, les écarts de caisse et les comportements anormaux.
La sortie du Maroc de la liste grise du GAFI en février 2023 n’a pas allégé cette vigilance. Au contraire, elle a consolidé les attentes en matière d’effectivité. Une fintech doit prévoir un responsable conformité doté d’une autonomie réelle, un outil de filtrage et un circuit documenté de traitement des alertes. L’accompagnement d’un avocat conformité LCB-FT au Maroc est utile dès la conception du parcours client.
7.3 Données personnelles et formalités CNDP
La loi n° 09-08, promulguée par le dahir n° 1-09-15 du 18 février 2009, s’applique aux traitements de données des clients, prospects, commerçants et salariés. Son article 12 soumet les traitements à une déclaration préalable, sauf exception. Son article 21 prévoit une autorisation préalable pour certaines catégories de traitements présentant des risques particuliers. Les articles 43 et 44 encadrent les transferts de données vers l’étranger.
Une fintech doit identifier le responsable du traitement, définir les finalités, limiter les données collectées, fixer les durées de conservation et informer clairement l’utilisateur. Un consentement affiché dans des conditions générales illisibles ne résout pas tout. Les traitements nécessaires à l’exécution d’un contrat ou à une obligation légale peuvent reposer sur un autre fondement ; à l’inverse, la prospection ou certains usages analytiques exigent une analyse séparée.
L’hébergement cloud hors du Maroc, les outils de support internationaux et les solutions de vérification d’identité impliquent souvent un transfert international. La formalité CNDP doit être accomplie avant ce transfert. Il n’existe pas de dispense générale parce que la startup est une PME. Pour sécuriser les déclarations et autorisations, il est prudent de consulter un avocat protection des données personnelles Maroc.
7.4 Cybersécurité et continuité d’activité
Bank Al-Maghrib attend une gouvernance du risque informatique, une gestion stricte des habilitations, le chiffrement des données sensibles, la journalisation, des tests d’intrusion et des plans de continuité. La sous-traitance ne transfère pas la responsabilité réglementaire. Un établissement qui utilise un cloud ou un processeur de paiement doit pouvoir auditer le prestataire, récupérer ses données et assurer la réversibilité.
La loi n° 05-20 relative à la cybersécurité peut aussi devenir pertinente selon la qualification de l’entité et des infrastructures concernées. Les incidents doivent être traités par une procédure associant sécurité, conformité, direction juridique et communication. Improviser après une fuite de données est toujours plus coûteux.
7.5 Contrats et protection des clients
Les conditions générales doivent préciser les services, tarifs, plafonds, délais d’exécution, cas de blocage, traitement des opérations non autorisées, procédure de remboursement et voies de réclamation. Elles doivent également identifier l’établissement agréé lorsque la fintech agit en marque blanche.
La preuve électronique relève notamment de la loi n° 53-05 relative à l’échange électronique de données juridiques, telle que modifiée. Le parcours doit permettre de démontrer quelle version du contrat a été acceptée, à quelle date et après quelles informations. Un bouton « continuer » mal documenté ne suffit pas toujours.
8. Conditions pratiques de création d’une société fintech au Maroc
8.1 Un calendrier réaliste
- Qualification réglementaire, quatre à huit semaines : cartographie des services, des fonds et des responsabilités.
- Constitution et actionnariat, quatre à huit semaines : statuts, pacte, bénéficiaires effectifs, dépôt du capital et formalités OMPIC.
- Partenaires bancaires, deux à six mois : compte de cantonnement, processing, acquisition, émission ou modèle BaaS.
- Préparation du dossier BAM, trois à six mois : procédures, contrats, business plan, gouvernance et sécurité.
- Instruction réglementaire, plusieurs mois : réponses aux questions, démonstrations et ajustements.
- Tests et ouverture : audit, recette, formation des agents et validation des conditions préalables.
Le délai total réaliste se situe souvent entre douze et vingt-quatre mois, avec des projets plus longs lorsque le modèle est hybride ou l’actionnariat complexe. Les quatre mois parfois cités correspondent à un délai légal lié à un dossier complet ; ils ne représentent pas nécessairement le temps écoulé depuis le premier contact.
8.2 Quel budget prévoir ?
Hors capital réglementaire, une phase de pré-lancement sérieuse peut coûter de 700 000 à 2,5 millions de dirhams. Cette enveloppe couvre notamment le conseil juridique, la conformité, les audits, la cybersécurité, les recrutements et l’intégration bancaire. Le coût annuel de conformité d’une structure moyenne peut ensuite atteindre 400 000 à 1 million de dirhams, selon le volume, le réseau d’agents et le niveau d’externalisation.
Le budget doit inclure une marge de trésorerie pour les retards. Une fintech qui dépense l’essentiel de ses ressources dans le développement et arrive sans réserve au stade des échanges BAM fragilise son propre dossier. Pour organiser la levée de fonds, les conventions et la gouvernance, un avocat droit des affaires à Rabat peut travailler avec les auditeurs et experts prudentiels.
8.3 Les cinq réflexes avant le lancement
- Tracer chaque dirham depuis le payeur jusqu’au bénéficiaire.
- Identifier par écrit l’acteur titulaire de l’agrément pour chaque opération.
- Choisir la banque partenaire avant de finaliser l’architecture technique.
- Préparer simultanément BAM, LCB-FT, CNDP et cybersécurité.
- Interdire tout test avec des fonds réels sans validation juridique documentée.
9. Open banking, crypto-actifs et perspectives réglementaires
9.1 Open banking : pas encore de copie marocaine de PSD2
L’open banking désigne le partage sécurisé de données bancaires et l’initiation de services par API avec l’accord du client. Le Maroc ne dispose pas encore d’un régime aussi complet que la directive européenne PSD2 pour les prestataires d’information sur les comptes et d’initiation de paiement.
Les agrégateurs doivent donc travailler par convention avec les banques, respecter la loi n° 09-08 et éviter les techniques fragiles telles que la collecte non autorisée d’identifiants de banque en ligne. Le consentement du client ne contraint pas, à lui seul, une banque à ouvrir une API ni ne supprime ses obligations de sécurité et de secret professionnel.
9.2 Crypto-actifs : suivre le texte adopté, pas les annonces
Les autorités marocaines travaillent depuis plusieurs années à un cadre pour les crypto-actifs. Bank Al-Maghrib, l’AMMC et l’Office des Changes sont directement concernés. Tant qu’un texte définitif n’est pas publié au Bulletin officiel et complété par ses mesures d’application, une annonce de projet de loi ne constitue pas une autorisation d’exploiter une plateforme d’échange.
Les enjeux dépassent le paiement : change, conservation d’actifs, lutte contre le blanchiment, commercialisation au public et fiscalité. Une startup crypto doit donc obtenir une analyse croisée plutôt que de se déclarer simple éditeur de logiciel.
9.3 Un cadre qui progresse, mais encore fragmenté
Le Maroc est plus structuré que plusieurs marchés maghrébins sur les établissements de paiement, mais reste moins agile que le Kenya pour le mobile money et moins avancé que l’Afrique du Sud sur certains services financiers numériques. Les programmes de dialogue soutenus par des partenaires internationaux, dont la GIZ, peuvent améliorer la proportionnalité des règles et les échanges avec les opérateurs.
La priorité devrait être la publication de parcours d’agrément plus lisibles, de délais d’échanges prévisibles et de positions doctrinales sur le BaaS, le BNPL, l’open banking et les expérimentations. Les startups, de leur côté, gagneraient à participer aux consultations avec des propositions documentées plutôt qu’à attendre une exemption générale.
Conclusion : obtenir une autorisation fintech au Maroc sans improviser
La réglementation fintech au Maroc n’interdit pas l’innovation. Elle impose de qualifier le service avant son lancement. Paiement, monnaie électronique, crédit et assurance obéissent à des régimes différents, parfois cumulables. Le choix entre agrément propre, partenariat BaaS et expérimentation contrôlée doit être fait au regard des flux réels.
Une fois obtenu, l’agrément représente un avantage concurrentiel considérable. Il rassure les banques partenaires, investisseurs, commerçants et clients. À l’inverse, exploiter un service réglementé en espérant profiter d’un prétendu vide juridique expose les dirigeants, menace les fonds des utilisateurs et rend toute levée de capitaux beaucoup plus difficile.
Le conseil du praticien tient en une phrase : faites l’audit réglementaire avant le développement commercial, pas après. Pour qualifier le modèle, préparer le dossier BAM et coordonner les formalités CNDP ou ACAPS, vous pouvez trouver un avocat en droit bancaire au Maroc ou consulter un avocat spécialisé en droit financier à Casablanca.
Les seuils, circulaires et procédures peuvent être modifiés. Ils doivent être vérifiés dans leur version consolidée auprès de Bank Al-Maghrib, de l’ACAPS, de l’AMMC, de la CNDP et du Secrétariat général du gouvernement avant tout dépôt ou lancement.

