Le RGPD (Règlement Général sur la Protection des Données) s'applique aux associations comme aux entreprises depuis mai 2018. Une asso qui collecte des emails, des adresses ou des données de santé doit respecter des règles précises. La CNIL sanctionne aussi les assos en cas de manquement (amendes jusqu'à 20 M€ ou 4 % du CA). Ce guide vous explique les 8 obligations RGPD essentielles pour votre asso en 2026, avec checklist concrète et modèles.
Le RGPD s'applique-t-il à mon asso ?
OUI dès que vous collectez des données personnelles. Et quasi toute asso collecte au minimum :
- Noms, prénoms, adresses des adhérents
- Emails (pour newsletter, communications)
- Téléphones
- Photos des événements (avec personnes identifiables)
- Données de santé (asso sportive, accueil mineurs)
Aucun seuil minimum d'adhérents : 1 seul adhérent suffit pour que le RGPD s'applique.
À retenir. Le RGPD n'est pas une formalité. Une plainte d'un adhérent à la CNIL peut déclencher un contrôle, et les sanctions sont graduées selon les manquements.
Les 8 obligations RGPD pour les associations
1. Identifier les traitements de données
Recensez tous les fichiers qui contiennent des données personnelles :
- Fichier adhérents
- Liste de la newsletter
- Inscriptions aux événements
- Dossiers de bénéficiaires
- Photothèque (photos d'événements)
- Liste de donateurs
- Données de salariés (si applicable)
2. Tenir un registre des traitements
Document obligatoire qui liste chaque traitement avec :
- Finalité (à quoi sert la collecte)
- Catégories de données collectées
- Catégories de personnes concernées
- Destinataires
- Durée de conservation
- Mesures de sécurité
Modèle gratuit téléchargeable sur le site de la CNIL.
3. Recueillir le consentement explicite
Pour chaque collecte, obtenir un consentement clair, spécifique et tracé :
- Cases à cocher non pré-cochées
- Finalité précise affichée (« pour vous envoyer notre newsletter »)
- Date et IP de l'acceptation conservées
- Possibilité de retirer le consentement à tout moment
Voir notre guide bulletin d'adhésion + RGPD.
4. Informer les personnes (mentions obligatoires)
À chaque formulaire, afficher :
- Identité du responsable de traitement (l'association)
- Finalité de la collecte
- Base légale (consentement, contrat, intérêt légitime)
- Destinataires éventuels
- Durée de conservation
- Droits des personnes (accès, rectification, suppression, opposition, portabilité)
- Contact pour exercer ces droits
- Droit de réclamation auprès de la CNIL
5. Sécuriser les données
- Mots de passe robustes sur tous les outils
- Chiffrement des fichiers sensibles
- Sauvegardes régulières dans un lieu sécurisé
- Accès restreint aux seules personnes habilitées
- Pas de fichiers Excel sur clé USB perdue ou laptop non chiffré
- Choisir des prestataires conformes (hébergement en UE, sous-traitants RGPD)
6. Limiter la conservation
Durées légales standard :
- Bulletins d'adhésion : pendant l'adhésion + 3 ans
- Données comptables : 10 ans
- Reçus fiscaux : 6 ans
- Données de santé : durée d'adhésion + 1 an
- Newsletter : tant que la personne est abonnée
Mettre en place une politique d'effacement automatique à l'échéance.
7. Respecter les droits des personnes
Toute personne dont vous avez les données peut demander :
- Accès : connaître les données vous concernant
- Rectification : corriger une donnée erronée
- Effacement : supprimer les données (« droit à l'oubli »)
- Opposition : refuser un traitement (ex. newsletter)
- Portabilité : récupérer ses données dans un format lisible
- Limitation : geler un traitement contesté
Délai de réponse : 1 mois max.
8. Notifier les violations de données
En cas de perte / vol / fuite de données :
- Notification à la CNIL sous 72 heures
- Information des personnes concernées si risque élevé
- Documentation interne de l'incident
Comment Donoor vous aide à rester conforme RGPD au quotidien
Une plateforme de collecte dédiée réduit mécaniquement votre surface de risque RGPD, sans fichier Excel qui traîne sur un laptop ni mot de passe partagé entre bénévoles.
- Adhésions et carte membre en ligne : les données de vos adhérents sont collectées via un formulaire sécurisé et hébergé en France, avec traçabilité du consentement à chaque inscription.
- Reçus fiscaux automatiques : générés et archivés sans manipulation manuelle des données personnelles, avec la durée de conservation légale déjà appliquée.
- Page publique / site internet association : vos mentions RGPD et votre politique de confidentialité sont visibles directement sur votre page, sans développement supplémentaire.
- Dons récurrents et cagnotte en ligne : les coordonnées bancaires de vos donateurs ne transitent jamais par vos outils internes, ce qui réduit d'autant votre périmètre de responsabilité.
