Une association étudiante manipule beaucoup de données personnelles : noms, e-mails, téléphones, numéros étudiants, parfois des photos. Le RGPD s'applique à elle comme à n'importe quelle organisation, quelle que soit sa taille. La bonne nouvelle : pour un fichier de membres, les obligations tiennent en quelques règles simples.
Ce que le RGPD demande à une association
L'association est responsable du traitement des données de ses membres. Elle doit :
- ne collecter que ce qui est nécessaire ;
- informer les membres de ce qu'elle fait de leurs données ;
- protéger le fichier ;
- ne garder les données que le temps nécessaire ;
- permettre à chacun d'exercer ses droits : accès, rectification, effacement, opposition.
Elle tient aussi un registre des traitements : une liste simple de ce qu'elle fait des données (fichier des membres, billetterie, newsletter…), avec pour chacun la finalité, les données concernées, qui y accède et la durée de conservation.

Collecter le strict nécessaire
Pour gérer une adhésion, il faut en général : nom, prénom, e-mail, et la date et le statut de la cotisation. Un numéro de téléphone peut se justifier pour les responsables d'activité. Une date de naissance, seulement si vous devez vérifier la majorité. Tout le reste doit avoir une raison précise.
Méfiez-vous des champs « au cas où ». Une donnée qu'on ne collecte pas est une donnée qu'on n'a pas à protéger.
Informer, et demander l'accord quand il le faut
Le formulaire d'adhésion indique à quoi servent les données, qui y accède, combien de temps elles sont gardées, et comment exercer ses droits (une adresse de contact suffit).
Gérer l'adhésion ne demande pas de consentement : c'est nécessaire pour être membre. En revanche, envoyer des messages sans lien avec l'adhésion, transmettre des coordonnées à un partenaire ou publier des photos suppose l'accord des personnes concernées.
Qui accède au fichier
Limitez l'accès aux personnes qui en ont besoin : président, secrétaire, trésorier. Évitez le tableur partagé en lecture à tout le monde, les exports envoyés par e-mail, les fichiers stockés sur un ordinateur personnel. Protégez les comptes par des mots de passe solides et différents.
Combien de temps garder, et comment supprimer
Selon les recommandations de la CNIL, les données d'un membre se gardent pendant la durée de son adhésion, puis font l'objet d'un archivage limité. D'autres durées découlent d'obligations légales : les pièces comptables, par exemple, se conservent dix ans.
Fixez une règle et appliquez-la une fois par an, par exemple à la rentrée : les membres qui n'ont pas renouvelé depuis plus d'un an sont retirés du fichier actif.

La passation : transmettre le fichier proprement
Au changement de bureau, les accès des sortants sont retirés, ceux des entrants créés. Le fichier ne part pas sur une clé USB ni dans une pièce jointe. Voir la passation de bureau.
Avec toGaether
Dans toGaether, le fichier des membres n'est pas un tableur partagé : chacun y accède selon son rôle dans l'association, et les accès des sortants se retirent à la passation sans rien perdre. Les données sont hébergées à Paris (voir nos données hébergées en France), et chaque membre peut demander la suppression de son compte depuis l'application.
Cet article donne des repères généraux ; pour un traitement particulier, consultez les ressources de la CNIL consacrées aux associations.


