Fédération et associations : répartir les fichiers
Fédération et associations locales : cartographiez les finalités, limitez les remontées nominatives et répartissez les droits d'accès.
- Identifier les personnes morales et les décisions réelles
- Remplacer la « liste annuelle complète » par une carte des flux
- Justifier chaque transmission, y compris au sein du réseau
- Exemple de circuit fédéral : compter et inscrire sans tout fusionner
- Attribuer les accès par mission et par territoire
- Informer les adhérents et répartir les réponses aux droits
- Préparer la sortie d’une association
- Ce qu’il faut retenir
- FAQ
Une fédération et ses associations locales ne peuvent pas traiter leurs fichiers comme un annuaire commun sans limites. Chaque remontée doit correspondre à une mission, à des données nécessaires et à des destinataires identifiés. L’utilisation du même logiciel ne règle ni les responsabilités ni le droit de chacun de consulter les adhérents des autres structures.
La difficulté vient souvent d’un outil unique utilisé pour plusieurs besoins : adhésion locale, inscription à un événement national, statistiques, assistance informatique et communication fédérale. Il faut séparer ces opérations avant de choisir les accès et les conventions. Cette méthode complète le guide de conformité RGPD des associations.
Identifier les personnes morales et les décisions réelles
Commencez par vérifier si les antennes sont des établissements d’une seule association ou des personnes morales autonomes. Un nom commun, un logo et une affiliation ne répondent pas à cette question. Relevez les statuts, l’entité qui contracte avec l’adhérent et celle qui décide de chaque service.
L’Art. 4(7) du RGPD définit le responsable du traitement par la détermination des finalités et des moyens ; l’Art. 4(8) définit le sous-traitant par le traitement effectué pour son compte. La qualification découle des faits, pas seulement de l’intitulé d’une convention. Source : RGPD, article 4.
Trois configurations doivent être distinguées :
- Responsabilités propres : l’association organise ses adhésions ; la fédération décide séparément d’un service national pour lequel elle reçoit certaines données.
- Responsabilité conjointe : les structures déterminent ensemble les finalités et les moyens du traitement concerné. Leur accord relève alors de l’Art. 26.
- Sous-traitance : une entité réalise une opération pour le compte d’une autre, selon ses instructions. L’Art. 28 encadre cette prestation.
Une fédération peut donc avoir des rôles différents suivant les opérations. Fournir un hébergement sur instructions locales ne lui permet pas de réutiliser automatiquement les fichiers pour sa propre campagne. Inversement, la qualifier de simple prestataire pour un événement dont elle décide les inscriptions et l’exploitation masquerait son rôle réel. Source : RGPD, articles 26 et 28.
Le guide de la CNIL pour les associations distingue également responsable, destinataire et sous-traitant. Une fédération peut être destinataire sans que ce mot précise, à lui seul, toutes ses responsabilités pour les opérations suivantes. Source : guide CNIL, pages 7 et 8.
Remplacer la « liste annuelle complète » par une carte des flux
Demandez à chaque service fédéral quelle décision il doit prendre. Une réponse telle que « suivre le réseau » est trop générale pour justifier l’identité, l’adresse, les paiements et les observations concernant tous les adhérents.
| Finalité précise | Remontée à examiner | Données à exclure si inutiles |
|---|---|---|
| Répartir un budget selon les effectifs | Nombre d’adhésions par structure et période | Noms, emails et observations individuelles |
| Inscrire à une rencontre nationale | Participants inscrits et informations nécessaires à l’accueil | Ensemble des autres adhérents |
| Délivrer un titre nominatif | Identité et éléments exigés pour ce titre | Historique complet des activités locales |
| Traiter une réclamation | Pièces concernant cette affaire et personnes habilitées | Archives des autres dossiers |
| Assister un utilisateur du logiciel | Accès limité au problème à résoudre | Consultation permanente de tout le réseau |
L’Art. 5(1)(b) impose des finalités déterminées et l’Art. 5(1)(c) limite les données au nécessaire. L’Art. 25(2) applique cette logique aux données accessibles par défaut. Le fait qu’un champ existe dans le logiciel local ne démontre pas sa nécessité au niveau national. Sources : RGPD, principes, protection par défaut.
Vérifiez également les statistiques : des totaux peuvent permettre de reconnaître une personne dans une petite structure ou une catégorie très précise. Regrouper les résultats, réduire les croisements ou limiter les destinataires peut être nécessaire. Évitez de qualifier automatiquement d’anonyme tout tableau dont la colonne « nom » a disparu.
Justifier chaque transmission, y compris au sein du réseau
La qualification des rôles ne constitue pas une base légale. Pour chaque finalité, documentez le fondement de l’Art. 6(1). L’exécution du contrat suppose une nécessité pour le contrat auquel la personne est partie ; un contrat entre la fédération et l’association n’autorise pas automatiquement toute utilisation des données de leurs membres.
Si l’intérêt légitime de l’Art. 6(1)(f) est retenu, examinez le besoin, les solutions moins intrusives et les effets sur les personnes, notamment leurs attentes. Une obligation statutaire interne ne devient pas pour autant une obligation légale au sens de l’Art. 6(1)(c). Il faut identifier la règle de droit applicable lorsqu’on invoque ce fondement. Source : RGPD, article 6.
L’objet de l’association peut révéler des données sensibles : santé, convictions ou appartenance syndicale, par exemple. L’Art. 9(2)(d), dans son champ précis, prévoit une exception pour certaines activités légitimes d’organismes sans but lucratif, mais subordonne la communication hors de l’organisme au consentement des personnes. Ne supposez pas qu’une affiliation fédérale transforme plusieurs organismes en une entité unique. Une autre exception de l’Art. 9(2) peut devoir être examinée selon le traitement. Source : RGPD, article 9.
Séparez enfin le service demandé par l’adhérent des communications facultatives ou de la prospection. Une inscription à une rencontre ne vaut pas autorisation générale de transmettre ses coordonnées à tous les partenaires du réseau.
Exemple de circuit fédéral : compter et inscrire sans tout fusionner
Hypothèse entièrement fictive. Trois associations culturelles autonomes, A, B et C, déclarent respectivement 80, 45 et 25 adhésions actives. La fédération veut répartir une aide interne proportionnellement à ces effectifs et organiser une rencontre nationale. Ces finalités sont examinées séparément.
Pour l’aide, le total est de 150 adhésions. Avec une enveloppe hypothétique de 3 000 euros et une règle identique de 20 euros par adhésion, A reçoit 1 600 euros, B 900 euros et C 500 euros. Ce calcul ne nécessite aucun nom. La fédération reçoit les trois effectifs datés et la méthode de décompte convenue, sans liste des adhérents.
Il faut préciser ce que l’on compte : des adhésions locales, pas nécessairement 150 personnes distinctes. Une personne membre de deux associations peut être comptée deux fois selon la règle retenue. Si le financement exige des personnes uniques, il faut revoir la méthode et la nécessité du rapprochement ; ne collectez pas toutes les identités uniquement pour obtenir un chiffre plus flatteur.
Pour la rencontre, douze personnes de A, huit de B et cinq de C s’inscrivent, soit 25 participants. Le service événementiel reçoit uniquement les informations nécessaires à ces inscriptions et à l’accueil. L’équipe financière conserve ses trois effectifs ; elle n’accède pas, par défaut, à la liste des 25 personnes. Les éventuels besoins individuels d’aménagement suivent un circuit restreint et une qualification propre.
La fiche F28 peut ainsi être remplie pour le premier flux : « répartition de l’aide ; trois totaux locaux ; période définie ; référent local émetteur ; service financier destinataire ; aucun identifiant individuel ; justification du calcul conservée selon son utilité ». Cette fiche reste un exemple d’organisation, sans prétendre fixer une durée réglementaire ou un modèle fédéral obligatoire.
Attribuer les accès par mission et par territoire
Créez des profils qui combinent fonction et périmètre. Le responsable des inscriptions de A consulte les dossiers de A ; le service événementiel voit les participants concernés ; l’administrateur technique n’utilise son accès exceptionnel que pour l’assistance autorisée. Documentez les conditions d’activation, la durée et les traces utiles de cet accès.
Les téléchargements méritent la même attention que les écrans. Un bouton d’export global peut rendre inefficace un cloisonnement soigneusement présenté dans l’interface. Vérifiez les fichiers produits, les listes imprimées et les espaces partagés. La méthode de partage des listes d’adhérents complète ces contrôles ponctuels.
À chaque départ de bénévole ou changement de mandat, retirez les droits inutiles et transférez les dossiers par le circuit prévu. Un compte collectif conservé pendant plusieurs saisons rend difficiles l’attribution des actions et la fermeture d’un accès. L’Art. 32(1) impose des mesures adaptées aux risques ; il ne suffit pas d’obtenir une promesse générale de discrétion. Source : RGPD, article 32.
Informer les adhérents et répartir les réponses aux droits
La notice doit identifier les entités responsables, les finalités, les destinataires et les autres informations des Art. 13 ou 14. « Vos données sont gérées par notre réseau » n’explique pas quel organisme répond d’une inscription nationale et lequel conserve le dossier local. Lorsque la fédération reçoit les informations indirectement, vérifiez spécifiquement l’Art. 14 et ses conditions, sans présumer une dispense. Source : RGPD, articles 13 et 14.
En responsabilité conjointe, l’Art. 26(1)/(2) exige une répartition transparente des obligations et la mise à disposition des grandes lignes de l’accord. Un contact commun est possible ; l’Art. 26(3) permet néanmoins l’exercice des droits auprès de chacun. Pour une sous-traitance, le contrat doit organiser l’assistance correspondante suivant l’Art. 28(3)(e).
Préparez un suivi commun des demandes concernées, limité aux interlocuteurs utiles. Si une adresse est rectifiée localement, examinez les fichiers fédéraux qui la contiennent et la notification aux destinataires prévue par l’Art. 19, sauf impossibilité ou efforts disproportionnés. Une correction du seul écran local laisse subsister les erreurs dans les exports utilisés pour l’événement. Source : RGPD, article 19.
Préparer la sortie d’une association
Avant une désaffiliation, inventoriez les données locales, les services fédéraux encore ouverts, les archives justifiées et les demandes en cours. L’association ne doit pas emporter les fichiers des autres membres ; la fédération ne conserve pas toutes les données locales au seul motif qu’elles figuraient dans son outil.
Lorsqu’elle agissait comme sous-traitant, le retour ou la suppression suit l’Art. 28(3)(g), sous réserve d’une conservation exigée par le droit applicable. Ses propres traitements font l’objet d’une analyse distincte. Prévoyez la date de fermeture des comptes, la remise sécurisée, le traitement des copies et l’interlocuteur restant. La séparation des fichiers par activité fournit une méthode pour les dossiers partagés.
Ce qu’il faut retenir
- Qualifiez les personnes morales et les rôles par opération.
- Justifiez chaque remontée nominative avant de configurer le logiciel.
- Séparez statistiques, inscriptions et assistance technique.
- Organisez les droits, les corrections et la sortie d’une structure dès le départ.
FAQ
Les statuts suffisent-ils à autoriser une transmission ?
Ils peuvent expliquer l’organisation, mais ne remplacent pas la base légale, la nécessité des champs et l’information des personnes. Les données sensibles demandent une vérification supplémentaire.
Un logiciel commun implique-t-il une responsabilité conjointe ?
Non automatiquement. Il faut examiner qui détermine les finalités et les moyens des opérations concernées. Les rôles peuvent varier dans le même outil.
Faut-il transmettre les noms pour compter les adhérents ?
Pas si des effectifs fiables répondent au besoin. Définissez toutefois l’unité comptée et les risques de réidentification avant de présenter la remontée comme anonyme.
Recevez nos analyses pratiques sur la conformité RGPD dans la newsletter.
Thiébaut Devergranne, docteur en droit et fondateur de donneespersonnelles.fr, travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.