Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Mardi 29 septembre 2026
RGPD

DPO association : décider et documenter l’obligation

DPO en association : examiner activités de base, grande échelle et données sensibles, puis choisir un délégué ou un référent adapté.

Une association ne doit pas désigner un DPO du seul fait qu’elle possède un fichier d’adhérents. Elle ne peut pas non plus conclure à une dispense simplement parce qu’elle est sans but lucratif. La décision dépend de sa qualification et de ses traitements réels.

Examiner les trois branches de l’article 37

L’Art. 37(1) du RGPD impose un DPO pour les autorités et organismes publics, hors exception juridictionnelle ; pour les activités de base exigeant un suivi régulier et systématique à grande échelle ; ou pour les activités de base consistant en un traitement à grande échelle de données sensibles ou pénales. Source : RGPD, Art. 37(1).

Une association de droit privé n’est pas automatiquement un organisme public parce qu’elle reçoit une subvention ou participe à une mission de service public. La CNIL distingue les organismes publics des personnes privées exerçant certaines missions publiques et recommande un DPO pour ces dernières. Les autres critères obligatoires restent à examiner. Source : guide du DPO, fiche sur la désignation obligatoire.

Dans son guide associatif, la CNIL attire notamment l’attention sur les organismes sociaux et médico-sociaux traitant des données sensibles à grande échelle. Cette indication ne rend pas tous les organismes du secteur automatiquement soumis, indépendamment de leur situation. Source : guide CNIL pour les associations, page 3.

Activités de base et grande échelle : éviter les raccourcis

Les activités de base ne se limitent pas aux opérations décrites comme « traitement de données » dans les statuts. Il faut examiner si les opérations sur les données sont nécessaires à la réalisation des objectifs essentiels de l’association. Une mission de soins ne peut donc pas écarter ses dossiers patients comme de la simple administration.

La grande échelle ne possède pas de seuil général de 300 adhérents ou 4 000 bénéficiaires. Examinez ensemble le nombre et la proportion de personnes, les données et leur étendue, la durée des opérations et leur portée géographique. La conclusion doit expliquer les faits observés ; les exemples ci-dessous ne créent pas de seuil.

Situation hypothétique Analyse à mener
Petit atelier culturel local, fichier de contacts et cotisations Vérifier l’absence de suivi à grande échelle et les éventuelles données sensibles ; le fichier seul ne déclenche pas l’obligation
Réseau associatif de soins, suivi durable de nombreux patients sur plusieurs sites Examiner le traitement de santé à grande échelle au cœur de l’activité
Fédération centralisant les comportements de ses membres Qualifier le suivi régulier et systématique, sa portée et son rôle dans l’activité
Association humanitaire Identifier les catégories réellement traitées : la vulnérabilité sociale n’est pas, à elle seule, une catégorie de l’article 9

Le guide général du DPO obligatoire développe ces critères. Évitez aussi de regarder chaque fichier isolément lorsque l’activité repose sur un suivi commun réparti entre plusieurs outils.

Conserver une décision réexaminable

Proposition de note à présenter au bureau ou à l’organe compétent :

  1. Décrire l’association, ses établissements et les opérations réalisées pour elle ou pour autrui.
  2. Identifier les activités de base et les traitements nécessaires à celles-ci.
  3. Examiner séparément les trois branches de l’Art. 37(1).
  4. Expliquer l’échelle à partir de faits et indiquer les incertitudes restantes.
  5. Conclure : désignation obligatoire, désignation volontaire ou organisation avec un référent sans fonction de DPO.
  6. Prévoir les événements déclenchant une nouvelle analyse : reprise d’un établissement, nouvelle base commune, suivi plus étendu, nouvelles données sensibles.

Cette note constitue une méthode proposée pour rendre la décision vérifiable. Le règlement ne fixe pas un renouvellement annuel uniforme de cette analyse. L’Art. 24(1) impose en revanche de réexaminer et actualiser les mesures si nécessaire.

Choisir une personne capable d’exercer la fonction

L’Art. 37(5) exige des connaissances et une capacité adaptées aux missions. Les Art. 38(1) à (3) imposent l’association en temps utile, les ressources, l’accès utile et l’indépendance. Le manque de budget ne permet pas de désigner une personne sans moyens.

Le RGPD n’impose pas un salaire minimal pour la fonction. Un exercice bénévole doit néanmoins être formalisé dans un cadre approprié, avec des compétences, du temps et les garanties requises. Le mot « bénévole » n’assouplit aucune de ces exigences.

Pour le président, le trésorier ou un responsable d’activité, vérifiez les décisions effectivement prises sur les finalités et moyens des traitements. La CNIL demande une analyse au cas par cas des conflits d’intérêts et leur résolution effective. Source : CNIL, conflits d’intérêts du DPO.

Mutualiser sans confondre les fondements

Plusieurs associations peuvent organiser une prestation commune. Les Art. 37(2) et (3) concernent respectivement les groupes d’entreprises et les autorités ou organismes publics : ils ne désignent pas indistinctement toutes les associations.

L’article 84 du décret n° 2019-536 prévoit la désignation d’un même délégué pour plusieurs responsables ou sous-traitants dans le respect de l’article 37. Pour les personnes morales privées gérant un service public, il prévoit une convention de mutualisation. Chaque organisme conserve ses responsabilités. Source : décret du 29 mai 2019, Art. 84.

Le contrat de DPO externalisé doit préciser les organismes couverts, les moyens, les accès et la continuité. Une prestation commune ne signifie pas que les dossiers de tous les bénéficiaires deviennent accessibles à toutes les associations.

DPO, référent et responsabilités opérationnelles

Un DPO volontaire relève du même cadre que le DPO obligatoire. À défaut d’obligation, un référent peut coordonner les démarches sans être présenté comme un DPO. Dans tous les cas, la structure reste tenue de ses obligations de protection des données.

Les missions légales du DPO consistent notamment à informer, conseiller, contrôler et coopérer avec l’autorité, conformément à l’Art. 39(1). Tenir matériellement le registre ou traiter toutes les demandes peut être une mission additionnelle organisée avec les équipes ; ce n’est pas un transfert global de responsabilité.

Le guide RGPD des associations aide à répartir le travail. Si un DPO est désigné, formalisez les moyens par une lettre de mission, puis publiez ses coordonnées et communiquez-les à la CNIL conformément à l’Art. 37(7).

Ce qu’il faut retenir

  • Le statut associatif ne déclenche ni obligation générale ni exemption générale de DPO.
  • Examinez les activités de base et l’échelle réelle, sans seuil chiffré inventé.
  • Bénévolat, externalisation et mutualisation doivent préserver les moyens et l’indépendance.
  • DPO ou référent, l’association conserve ses obligations et doit organiser leur exécution.

FAQ

Une subvention publique impose-t-elle un DPO ?

Non, ce seul fait ne suffit pas. Il faut qualifier l’organisme et examiner les critères de l’Art. 37(1), y compris la nature et l’échelle des traitements.

Un membre du bureau peut-il être DPO ?

Cela dépend de ses fonctions effectives. Une personne qui décide des finalités et moyens des traitements qu’elle devrait contrôler se trouve en conflit d’intérêts ; la fonction doit être organisée autrement.

Le DPO d’une fédération couvre-t-il automatiquement ses associations ?

Non. Vérifiez quelles personnes morales l’ont effectivement désigné, le périmètre convenu et les moyens disponibles. L’appartenance à un réseau ne remplace pas cette organisation.

Recevez nos analyses pratiques sur la conformité RGPD dans la newsletter.

Thiébaut Devergranne, docteur en droit et fondateur de donneespersonnelles.fr, travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →