Le RGPD (Règlement Général sur la Protection des Données) s'applique aux associations comme aux entreprises depuis mai 2018. Une asso qui collecte des emails, des adresses ou des données de santé doit respecter des règles précises. La CNIL sanctionne aussi les assos en cas de manquement (amendes jusqu'à 20 M€ ou 4 % du CA). Ce guide vous explique les 8 obligations RGPD essentielles pour votre asso en 2026, avec checklist concrète et modèles.
Le RGPD s'applique-t-il à mon asso ?
OUI dès que vous collectez des données personnelles. Et quasi toute asso collecte au minimum :
- Noms, prénoms, adresses des adhérents
- Emails (pour newsletter, communications)
- Téléphones
- Photos des événements (avec personnes identifiables)
- Données de santé (asso sportive, accueil mineurs)
Aucun seuil minimum d'adhérents : 1 seul adhérent suffit pour que le RGPD s'applique.
À retenir. Le RGPD n'est pas une formalité. Une plainte d'un adhérent à la CNIL peut déclencher un contrôle, et les sanctions sont graduées selon les manquements.
Les 8 obligations RGPD pour les associations
1. Identifier les traitements de données
Recensez tous les fichiers qui contiennent des données personnelles :
- Fichier adhérents
- Liste de la newsletter
- Inscriptions aux événements
- Dossiers de bénéficiaires
- Photothèque (photos d'événements)
- Liste de donateurs
- Données de salariés (si applicable)
2. Tenir un registre des traitements
Document obligatoire qui liste chaque traitement avec :
- Finalité (à quoi sert la collecte)
- Catégories de données collectées
- Catégories de personnes concernées
- Destinataires
- Durée de conservation
- Mesures de sécurité
Modèle gratuit téléchargeable sur le site de la CNIL.
3. Recueillir le consentement explicite
Pour chaque collecte, obtenir un consentement clair, spécifique et tracé :
- Cases à cocher non pré-cochées
- Finalité précise affichée (« pour vous envoyer notre newsletter »)
- Date et IP de l'acceptation conservées
- Possibilité de retirer le consentement à tout moment
Voir notre guide bulletin d'adhésion + RGPD.
4. Informer les personnes (mentions obligatoires)
À chaque formulaire, afficher :
- Identité du responsable de traitement (l'association)
- Finalité de la collecte
- Base légale (consentement, contrat, intérêt légitime)
- Destinataires éventuels
- Durée de conservation
- Droits des personnes (accès, rectification, suppression, opposition, portabilité)
- Contact pour exercer ces droits
- Droit de réclamation auprès de la CNIL
5. Sécuriser les données
- Mots de passe robustes sur tous les outils
- Chiffrement des fichiers sensibles
- Sauvegardes régulières dans un lieu sécurisé
- Accès restreint aux seules personnes habilitées
- Pas de fichiers Excel sur clé USB perdue ou laptop non chiffré
- Choisir des prestataires conformes (hébergement en UE, sous-traitants RGPD)
6. Limiter la conservation
Durées légales standard :
- Bulletins d'adhésion : pendant l'adhésion + 3 ans
- Données comptables : 10 ans
- Reçus fiscaux : 6 ans
- Données de santé : durée d'adhésion + 1 an
- Newsletter : tant que la personne est abonnée
Mettre en place une politique d'effacement automatique à l'échéance.
7. Respecter les droits des personnes
Toute personne dont vous avez les données peut demander :
- Accès : connaître les données vous concernant
- Rectification : corriger une donnée erronée
- Effacement : supprimer les données (« droit à l'oubli »)
- Opposition : refuser un traitement (ex. newsletter)
- Portabilité : récupérer ses données dans un format lisible
- Limitation : geler un traitement contesté
Délai de réponse : 1 mois max.
8. Notifier les violations de données
En cas de perte / vol / fuite de données :
- Notification à la CNIL sous 72 heures
- Information des personnes concernées si risque élevé
- Documentation interne de l'incident
Cas particulier : données sensibles
Le RGPD considère comme « sensibles » :
- Origine ethnique
- Opinions politiques / religieuses / philosophiques
- Données de santé (allergies, traitements)
- Orientation sexuelle
- Données biométriques
Pour ces données : consentement EXPLICITE (case dédiée), sécurité renforcée, durée de conservation minimale.
Exceptions : asso cultuelle (peut traiter données religieuses de ses membres avec consentement), asso sportive (données de santé nécessaires pour la pratique avec consentement).
Photos d'événements : droit à l'image
Toute photo d'une personne identifiable nécessite son accord (et celui des parents pour les mineurs). Bonnes pratiques :
- Affichage à l'entrée d'événements : « des photos sont prises, contactez-nous si vous ne souhaitez pas y figurer »
- Autorisation écrite annuelle pour les adhérents (carte de droit à l'image)
- Floutage des visages non autorisés avant publication
- Photos de groupe lointaines (foules) : tolérance possible mais prudence
Faut-il un DPO ?
DPO (Délégué à la Protection des Données) obligatoire uniquement si :
- Traitement à grande échelle de données sensibles
- Surveillance régulière de personnes à grande échelle
- Autorité publique ou organisme public
Pour la quasi-totalité des assos : DPO non obligatoire. Mais recommandation de désigner un référent RGPD interne (un membre du bureau).
Sanctions encourues
| Manquement | Sanction CNIL |
|---|---|
| Mineur (1ère fois) | Avertissement + mise en demeure |
| Modéré | Amende administrative jusqu'à 10 M€ ou 2 % CA |
| Grave | Amende jusqu'à 20 M€ ou 4 % CA |
Pour les assos, les sanctions sont graduées selon les ressources : pour une petite asso, on parle plutôt de 500-5 000 € en cas de manquement caractérisé.
Checklist RGPD pour démarrer (1 journée de travail)
- Lister tous les fichiers/outils contenant des données personnelles
- Créer un registre des traitements (modèle CNIL gratuit)
- Mettre à jour le bulletin d'adhésion avec les 10 mentions RGPD
- Mettre à jour le site web avec la politique de confidentialité
- Mettre à jour les formulaires d'inscription newsletter
- Désigner un référent RGPD interne
- Sécuriser les fichiers (mots de passe, chiffrement, sauvegardes)
- Planifier l'effacement annuel des données obsolètes
