Associations, entreprises et collectivités
RGPD pour les associations : l'essentiel pour être en règle
Registre des traitements, information des personnes, durées de conservation, sécurité, droits des personnes, sous-traitants : appliquer le RGPD simplement dans une association.
3 min de lecture · Relu le 1 octobre 2026 · Par l'équipe RescueForce
Les associations traitent de nombreuses données personnelles : fichiers d’adhérents, bénévoles, donateurs, bénéficiaires, participants aux activités. Le Règlement général sur la protection des données (RGPD) s’applique à elles comme aux entreprises, quelle que soit leur taille. Bonne nouvelle : pour une petite association, la mise en conformité est accessible avec un peu de méthode.
Les principes de base
Le RGPD repose sur quelques principes simples :
- Finalité : collecter des données pour un objectif précis et légitime.
- Minimisation : ne collecter que les données strictement nécessaires.
- Base légale : chaque traitement doit reposer sur une base légale (exécution du contrat d’adhésion, intérêt légitime, consentement, obligation légale).
- Durée limitée : ne pas conserver les données plus longtemps que nécessaire.
- Sécurité : protéger les données contre la perte, le vol ou l’accès non autorisé.
- Transparence : informer les personnes de l’usage de leurs données.
Étape 1 : faire l’inventaire des traitements
Listez les fichiers et usages de données dans l’association : gestion des adhérents, communication, dons, activités, accompagnement des bénéficiaires, site internet, formulaires. Pour chacun, notez : finalité, données collectées, personnes concernées, destinataires, durée de conservation, mesures de sécurité.
Ce travail constitue le registre des activités de traitement. La CNIL propose un modèle simplifié adapté aux petites structures.
Étape 2 : informer les personnes
Chaque formulaire (papier ou en ligne) doit comporter une mention d’information précisant qui traite les données, pourquoi, sur quelle base, pendant combien de temps, qui y a accès et comment exercer ses droits. Sur un site internet, une politique de confidentialité détaillée complète ces mentions.
Étape 3 : fixer des durées de conservation
Définissez une durée pour chaque type de données. Exemples courants :
- adhérents : pendant l’adhésion, puis une durée limitée après la fin de l’adhésion ;
- candidatures non retenues : durée courte ;
- messages de contact : le temps de traiter la demande, puis une durée limitée ;
- données comptables : durée imposée par les obligations légales.
Puis appliquez-les réellement : une purge régulière, idéalement automatisée, évite de conserver des données inutiles. C’est ce que fait par exemple RescueForce avec une purge quotidienne de ses formulaires, conformément à sa politique de confidentialité.
Étape 4 : sécuriser les données
Mesures simples et efficaces :
- des mots de passe solides et uniques, une double authentification sur les comptes en ligne ;
- des accès limités aux seules personnes qui en ont besoin ;
- des sauvegardes régulières ;
- le chiffrement des ordinateurs portables et des clés USB contenant des données ;
- la suppression des accès des bénévoles qui quittent l’association ;
- l’effacement sécurisé des supports en fin de vie. Voir l’effacement sécurisé.
Étape 5 : encadrer les prestataires
Les outils en ligne (logiciel de gestion d’adhérents, plateforme de dons, hébergeur, messagerie) sont des sous-traitants. Vérifiez qu’ils offrent des garanties suffisantes et que le contrat ou les conditions d’utilisation comportent les clauses prévues par le RGPD. Soyez attentif aux transferts de données hors de l’Union européenne.
Étape 6 : répondre aux demandes
Toute personne peut demander à accéder à ses données, les faire rectifier ou effacer, s’opposer à certains traitements. L’association doit répondre dans un délai d’un mois. Prévoyez une adresse de contact dédiée et une procédure simple.
Les données sensibles
Certaines données exigent une vigilance renforcée : santé, opinions politiques ou religieuses, origine, situation sociale détaillée, infractions. Les associations du secteur social et médico-social y sont particulièrement confrontées. Ne les collectez que si c’est indispensable, limitez strictement les accès et renforcez la sécurité.
La violation de données
En cas de perte, de vol ou de piratage de données personnelles, l’association doit documenter l’incident et, si un risque existe pour les personnes, le notifier à la CNIL dans les 72 heures, voire informer les personnes concernées.
Faut-il un délégué à la protection des données ?
La désignation d’un DPO n’est obligatoire que dans certains cas (traitement à grande échelle de données sensibles, suivi régulier et systématique de personnes à grande échelle). Pour la plupart des petites associations, ce n’est pas obligatoire, mais désigner un référent au sein du bureau est une bonne pratique.
Les ressources
La CNIL publie un guide dédié aux associations, des modèles de registre et de mentions d’information, ainsi que des fiches pratiques. Ces ressources gratuites permettent d’avancer pas à pas.
À retenir
Inventorier, informer, limiter la durée, sécuriser, encadrer les prestataires et répondre aux demandes : six étapes pour un RGPD maîtrisé, au service de la confiance des adhérents et des bénéficiaires.
À lire aussi
Collectivités : agir pour l'inclusion numérique sur son territoire
Diagnostic des besoins, lieux de médiation, accompagnement des démarches, équipement, réemploi du matériel public et partenariats associatifs : les leviers d'action des communes et intercommunalités.
2 min de lecture
Don de matériel informatique et RSE : un levier pour les entreprises
Pourquoi intégrer le don de matériel informatique à sa politique RSE, quels bénéfices sociaux et environnementaux, comment le mesurer et le valoriser auprès des équipes et des parties prenantes.
3 min de lecture
Fin de vie d'un parc informatique : guide pour entreprises et collectivités
Inventaire, effacement certifié, retrait MDM, sortie d'actif, DEEE professionnels et don à une association : comment gérer proprement le renouvellement d'un parc informatique.
4 min de lecture