RescueForce

Associations, entreprises et collectivités

RGPD pour les associations : l'essentiel pour être en règle

Registre des traitements, information des personnes, durées de conservation, sécurité, droits des personnes, sous-traitants : appliquer le RGPD simplement dans une association.

3 min de lecture · Relu le 1 octobre 2026 · Par l'équipe RescueForce

Les associations traitent de nombreuses données personnelles : fichiers d’adhérents, bénévoles, donateurs, bénéficiaires, participants aux activités. Le Règlement général sur la protection des données (RGPD) s’applique à elles comme aux entreprises, quelle que soit leur taille. Bonne nouvelle : pour une petite association, la mise en conformité est accessible avec un peu de méthode.

Les principes de base

Le RGPD repose sur quelques principes simples :

  • Finalité : collecter des données pour un objectif précis et légitime.
  • Minimisation : ne collecter que les données strictement nécessaires.
  • Base légale : chaque traitement doit reposer sur une base légale (exécution du contrat d’adhésion, intérêt légitime, consentement, obligation légale).
  • Durée limitée : ne pas conserver les données plus longtemps que nécessaire.
  • Sécurité : protéger les données contre la perte, le vol ou l’accès non autorisé.
  • Transparence : informer les personnes de l’usage de leurs données.

Étape 1 : faire l’inventaire des traitements

Listez les fichiers et usages de données dans l’association : gestion des adhérents, communication, dons, activités, accompagnement des bénéficiaires, site internet, formulaires. Pour chacun, notez : finalité, données collectées, personnes concernées, destinataires, durée de conservation, mesures de sécurité.

Ce travail constitue le registre des activités de traitement. La CNIL propose un modèle simplifié adapté aux petites structures.

Étape 2 : informer les personnes

Chaque formulaire (papier ou en ligne) doit comporter une mention d’information précisant qui traite les données, pourquoi, sur quelle base, pendant combien de temps, qui y a accès et comment exercer ses droits. Sur un site internet, une politique de confidentialité détaillée complète ces mentions.

Étape 3 : fixer des durées de conservation

Définissez une durée pour chaque type de données. Exemples courants :

  • adhérents : pendant l’adhésion, puis une durée limitée après la fin de l’adhésion ;
  • candidatures non retenues : durée courte ;
  • messages de contact : le temps de traiter la demande, puis une durée limitée ;
  • données comptables : durée imposée par les obligations légales.

Puis appliquez-les réellement : une purge régulière, idéalement automatisée, évite de conserver des données inutiles. C’est ce que fait par exemple RescueForce avec une purge quotidienne de ses formulaires, conformément à sa politique de confidentialité.

Étape 4 : sécuriser les données

Mesures simples et efficaces :

  • des mots de passe solides et uniques, une double authentification sur les comptes en ligne ;
  • des accès limités aux seules personnes qui en ont besoin ;
  • des sauvegardes régulières ;
  • le chiffrement des ordinateurs portables et des clés USB contenant des données ;
  • la suppression des accès des bénévoles qui quittent l’association ;
  • l’effacement sécurisé des supports en fin de vie. Voir l’effacement sécurisé.

Étape 5 : encadrer les prestataires

Les outils en ligne (logiciel de gestion d’adhérents, plateforme de dons, hébergeur, messagerie) sont des sous-traitants. Vérifiez qu’ils offrent des garanties suffisantes et que le contrat ou les conditions d’utilisation comportent les clauses prévues par le RGPD. Soyez attentif aux transferts de données hors de l’Union européenne.

Étape 6 : répondre aux demandes

Toute personne peut demander à accéder à ses données, les faire rectifier ou effacer, s’opposer à certains traitements. L’association doit répondre dans un délai d’un mois. Prévoyez une adresse de contact dédiée et une procédure simple.

Les données sensibles

Certaines données exigent une vigilance renforcée : santé, opinions politiques ou religieuses, origine, situation sociale détaillée, infractions. Les associations du secteur social et médico-social y sont particulièrement confrontées. Ne les collectez que si c’est indispensable, limitez strictement les accès et renforcez la sécurité.

La violation de données

En cas de perte, de vol ou de piratage de données personnelles, l’association doit documenter l’incident et, si un risque existe pour les personnes, le notifier à la CNIL dans les 72 heures, voire informer les personnes concernées.

Faut-il un délégué à la protection des données ?

La désignation d’un DPO n’est obligatoire que dans certains cas (traitement à grande échelle de données sensibles, suivi régulier et systématique de personnes à grande échelle). Pour la plupart des petites associations, ce n’est pas obligatoire, mais désigner un référent au sein du bureau est une bonne pratique.

Les ressources

La CNIL publie un guide dédié aux associations, des modèles de registre et de mentions d’information, ainsi que des fiches pratiques. Ces ressources gratuites permettent d’avancer pas à pas.

À retenir

Inventorier, informer, limiter la durée, sécuriser, encadrer les prestataires et répondre aux demandes : six étapes pour un RGPD maîtrisé, au service de la confiance des adhérents et des bénéficiaires.