RGPD
RGPD et fichier d'adhérents : l'essentiel pour une petite association
Dès qu'une association tient une liste d'adhérents, elle traite des données personnelles, et le RGPD s'applique. Pas de panique : pour une petite structure, l'essentiel tient en quelques règles de bon sens. Cet article fait le tour de ce qui est vraiment attendu.
Cet article est une introduction générale, pas un avis juridique. La CNIL publie un guide dédié aux associations, à consulter pour aller plus loin.
1. Savoir pourquoi vous collectez
Chaque donnée doit servir une finalité précise : gérer les adhésions, organiser les ateliers, envoyer la lettre d'information. Notez-les : c'est le cœur de votre registre des traitements, un document simple qui liste ce que vous faites des données et pourquoi.
2. Ne demander que le nécessaire
C'est le principe de minimisation. Pour inscrire quelqu'un à un atelier, il faut un nom et un moyen de contact ; sa date de naissance seulement si l'âge conditionne l'accès. Chaque champ superflu est un risque sans contrepartie.
3. Ne pas tout garder pour toujours
Fixez une durée de conservation par usage. Un ancien adhérent n'a pas vocation à rester indéfiniment dans le fichier actif ; les pièces comptables, elles, ont leurs propres obligations de conservation.
4. Informer les personnes
Au moment de la collecte — bulletin d'adhésion, formulaire d'inscription —, dites qui collecte, pourquoi, combien de temps, et comment exercer ses droits. Quelques lignes suffisent, avec un lien vers votre politique de confidentialité.
5. Répondre aux demandes
Chaque adhérent peut demander l'accès à ses données, leur correction ou leur suppression. Désignez qui répond au sein du bureau : la réponse est due dans un délai d'un mois.
6. Encadrer vos prestataires
Si un outil en ligne stocke votre fichier d'adhérents, il agit comme sous-traitant pour le compte de l'association. Le RGPD (article 28) impose alors un contrat qui encadre ce qu'il peut faire des données. Demandez-le : un prestataire sérieux le fournit sans difficulté.
7. Sécuriser l'accès
Un fichier partagé par e-mail entre cinq membres du bureau, c'est cinq copies à protéger. Préférez un outil unique, avec des accès nominatifs, que l'on retire quand quelqu'un quitte le bureau.
Et avec Assopia ?
Avec Assopia, votre association reste responsable des données de ses adhérents ; Assopia les traite pour son compte, en sous-traitant. Les données sont hébergées en Europe, et l'accord de traitement des données (DPA) est fourni sur demande. Le détail est dans notre politique de confidentialité.
Des questions sur votre situation ? Parlons-en pendant une démo.