RGPD pour les associations : le guide complet 2026
Retour au blog

RGPD pour les associations : le guide complet 2026

Younes Miloud
Younes Miloud
Accompagnement des associations
29 avril 2026
10 min de lecture

Le RGPD (Règlement Général sur la Protection des Données) s'applique aux associations comme aux entreprises depuis mai 2018. Une asso qui collecte des emails, des adresses ou des données de santé doit respecter des règles précises. La CNIL sanctionne aussi les assos en cas de manquement (amendes jusqu'à 20 M€ ou 4 % du CA). Ce guide vous explique les 8 obligations RGPD essentielles pour votre asso en 2026, avec checklist concrète et modèles.

Le RGPD s'applique-t-il à mon asso ?

OUI dès que vous collectez des données personnelles. Et quasi toute asso collecte au minimum :

  • Noms, prénoms, adresses des adhérents
  • Emails (pour newsletter, communications)
  • Téléphones
  • Photos des événements (avec personnes identifiables)
  • Données de santé (asso sportive, accueil mineurs)

Aucun seuil minimum d'adhérents : 1 seul adhérent suffit pour que le RGPD s'applique.

À retenir. Le RGPD n'est pas une formalité. Une plainte d'un adhérent à la CNIL peut déclencher un contrôle, et les sanctions sont graduées selon les manquements.

Les 8 obligations RGPD pour les associations

1. Identifier les traitements de données

Recensez tous les fichiers qui contiennent des données personnelles :

  • Fichier adhérents
  • Liste de la newsletter
  • Inscriptions aux événements
  • Dossiers de bénéficiaires
  • Photothèque (photos d'événements)
  • Liste de donateurs
  • Données de salariés (si applicable)

2. Tenir un registre des traitements

Document obligatoire qui liste chaque traitement avec :

  • Finalité (à quoi sert la collecte)
  • Catégories de données collectées
  • Catégories de personnes concernées
  • Destinataires
  • Durée de conservation
  • Mesures de sécurité

Modèle gratuit téléchargeable sur le site de la CNIL.

3. Recueillir le consentement explicite

Pour chaque collecte, obtenir un consentement clair, spécifique et tracé :

  • Cases à cocher non pré-cochées
  • Finalité précise affichée (« pour vous envoyer notre newsletter »)
  • Date et IP de l'acceptation conservées
  • Possibilité de retirer le consentement à tout moment

Voir notre guide bulletin d'adhésion + RGPD.

4. Informer les personnes (mentions obligatoires)

À chaque formulaire, afficher :

  • Identité du responsable de traitement (l'association)
  • Finalité de la collecte
  • Base légale (consentement, contrat, intérêt légitime)
  • Destinataires éventuels
  • Durée de conservation
  • Droits des personnes (accès, rectification, suppression, opposition, portabilité)
  • Contact pour exercer ces droits
  • Droit de réclamation auprès de la CNIL

5. Sécuriser les données

  • Mots de passe robustes sur tous les outils
  • Chiffrement des fichiers sensibles
  • Sauvegardes régulières dans un lieu sécurisé
  • Accès restreint aux seules personnes habilitées
  • Pas de fichiers Excel sur clé USB perdue ou laptop non chiffré
  • Choisir des prestataires conformes (hébergement en UE, sous-traitants RGPD)

6. Limiter la conservation

Durées légales standard :

  • Bulletins d'adhésion : pendant l'adhésion + 3 ans
  • Données comptables : 10 ans
  • Reçus fiscaux : 6 ans
  • Données de santé : durée d'adhésion + 1 an
  • Newsletter : tant que la personne est abonnée

Mettre en place une politique d'effacement automatique à l'échéance.

7. Respecter les droits des personnes

Toute personne dont vous avez les données peut demander :

  • Accès : connaître les données vous concernant
  • Rectification : corriger une donnée erronée
  • Effacement : supprimer les données (« droit à l'oubli »)
  • Opposition : refuser un traitement (ex. newsletter)
  • Portabilité : récupérer ses données dans un format lisible
  • Limitation : geler un traitement contesté

Délai de réponse : 1 mois max.

8. Notifier les violations de données

En cas de perte / vol / fuite de données :

  • Notification à la CNIL sous 72 heures
  • Information des personnes concernées si risque élevé
  • Documentation interne de l'incident

Cas particulier : données sensibles

Le RGPD considère comme « sensibles » :

  • Origine ethnique
  • Opinions politiques / religieuses / philosophiques
  • Données de santé (allergies, traitements)
  • Orientation sexuelle
  • Données biométriques

Pour ces données : consentement EXPLICITE (case dédiée), sécurité renforcée, durée de conservation minimale.

Exceptions : asso cultuelle (peut traiter données religieuses de ses membres avec consentement), asso sportive (données de santé nécessaires pour la pratique avec consentement).

Photos d'événements : droit à l'image

Toute photo d'une personne identifiable nécessite son accord (et celui des parents pour les mineurs). Bonnes pratiques :

  • Affichage à l'entrée d'événements : « des photos sont prises, contactez-nous si vous ne souhaitez pas y figurer »
  • Autorisation écrite annuelle pour les adhérents (carte de droit à l'image)
  • Floutage des visages non autorisés avant publication
  • Photos de groupe lointaines (foules) : tolérance possible mais prudence

Faut-il un DPO ?

DPO (Délégué à la Protection des Données) obligatoire uniquement si :

  • Traitement à grande échelle de données sensibles
  • Surveillance régulière de personnes à grande échelle
  • Autorité publique ou organisme public

Pour la quasi-totalité des assos : DPO non obligatoire. Mais recommandation de désigner un référent RGPD interne (un membre du bureau).

Sanctions encourues

ManquementSanction CNIL
Mineur (1ère fois)Avertissement + mise en demeure
ModéréAmende administrative jusqu'à 10 M€ ou 2 % CA
GraveAmende jusqu'à 20 M€ ou 4 % CA

Pour les assos, les sanctions sont graduées selon les ressources : pour une petite asso, on parle plutôt de 500-5 000 € en cas de manquement caractérisé.

Checklist RGPD pour démarrer (1 journée de travail)

  1. Lister tous les fichiers/outils contenant des données personnelles
  2. Créer un registre des traitements (modèle CNIL gratuit)
  3. Mettre à jour le bulletin d'adhésion avec les 10 mentions RGPD
  4. Mettre à jour le site web avec la politique de confidentialité
  5. Mettre à jour les formulaires d'inscription newsletter
  6. Désigner un référent RGPD interne
  7. Sécuriser les fichiers (mots de passe, chiffrement, sauvegardes)
  8. Planifier l'effacement annuel des données obsolètes

Pour aller plus loin

Partager cet article

Younes Miloud

Younes Miloud

Accompagnement des associations

Fondateur de Donoor, Younes accompagne les associations dans leur transition numérique pour faciliter la collecte de dons.

Lancez votre collecte avec Donoor

Plateforme française de collecte de dons pour associations : 0 € d'abonnement, Tap to Pay iPhone, app mobile native, reçus fiscaux automatiques. Reversement direct sur votre compte (modèle non-custodial).

Équipe Donoor

On s'occupe de
tout configurer
pour vous

Créez votre espace association en quelques minutes, ou laissez-nous tout configurer pour vous. Gratuit, rapide, sans prise de tête.