Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Mercredi 30 septembre 2026
RGPD

Fédération et associations : répartir les fichiers

Fédération et associations locales : cartographiez les finalités, limitez les remontées nominatives et répartissez les droits d'accès.

Une fédération et ses associations locales ne peuvent pas traiter leurs fichiers comme un annuaire commun sans limites. Chaque remontée doit correspondre à une mission, à des données nécessaires et à des destinataires identifiés. L’utilisation du même logiciel ne règle ni les responsabilités ni le droit de chacun de consulter les adhérents des autres structures.

La difficulté vient souvent d’un outil unique utilisé pour plusieurs besoins : adhésion locale, inscription à un événement national, statistiques, assistance informatique et communication fédérale. Il faut séparer ces opérations avant de choisir les accès et les conventions. Cette méthode complète le guide de conformité RGPD des associations.

Identifier les personnes morales et les décisions réelles

Commencez par vérifier si les antennes sont des établissements d’une seule association ou des personnes morales autonomes. Un nom commun, un logo et une affiliation ne répondent pas à cette question. Relevez les statuts, l’entité qui contracte avec l’adhérent et celle qui décide de chaque service.

L’Art. 4(7) du RGPD définit le responsable du traitement par la détermination des finalités et des moyens ; l’Art. 4(8) définit le sous-traitant par le traitement effectué pour son compte. La qualification découle des faits, pas seulement de l’intitulé d’une convention. Source : RGPD, article 4.

Trois configurations doivent être distinguées :

  • Responsabilités propres : l’association organise ses adhésions ; la fédération décide séparément d’un service national pour lequel elle reçoit certaines données.
  • Responsabilité conjointe : les structures déterminent ensemble les finalités et les moyens du traitement concerné. Leur accord relève alors de l’Art. 26.
  • Sous-traitance : une entité réalise une opération pour le compte d’une autre, selon ses instructions. L’Art. 28 encadre cette prestation.

Une fédération peut donc avoir des rôles différents suivant les opérations. Fournir un hébergement sur instructions locales ne lui permet pas de réutiliser automatiquement les fichiers pour sa propre campagne. Inversement, la qualifier de simple prestataire pour un événement dont elle décide les inscriptions et l’exploitation masquerait son rôle réel. Source : RGPD, articles 26 et 28.

Le guide de la CNIL pour les associations distingue également responsable, destinataire et sous-traitant. Une fédération peut être destinataire sans que ce mot précise, à lui seul, toutes ses responsabilités pour les opérations suivantes. Source : guide CNIL, pages 7 et 8.

Remplacer la « liste annuelle complète » par une carte des flux

Demandez à chaque service fédéral quelle décision il doit prendre. Une réponse telle que « suivre le réseau » est trop générale pour justifier l’identité, l’adresse, les paiements et les observations concernant tous les adhérents.

Finalité précise Remontée à examiner Données à exclure si inutiles
Répartir un budget selon les effectifs Nombre d’adhésions par structure et période Noms, emails et observations individuelles
Inscrire à une rencontre nationale Participants inscrits et informations nécessaires à l’accueil Ensemble des autres adhérents
Délivrer un titre nominatif Identité et éléments exigés pour ce titre Historique complet des activités locales
Traiter une réclamation Pièces concernant cette affaire et personnes habilitées Archives des autres dossiers
Assister un utilisateur du logiciel Accès limité au problème à résoudre Consultation permanente de tout le réseau

L’Art. 5(1)(b) impose des finalités déterminées et l’Art. 5(1)(c) limite les données au nécessaire. L’Art. 25(2) applique cette logique aux données accessibles par défaut. Le fait qu’un champ existe dans le logiciel local ne démontre pas sa nécessité au niveau national. Sources : RGPD, principes, protection par défaut.

Vérifiez également les statistiques : des totaux peuvent permettre de reconnaître une personne dans une petite structure ou une catégorie très précise. Regrouper les résultats, réduire les croisements ou limiter les destinataires peut être nécessaire. Évitez de qualifier automatiquement d’anonyme tout tableau dont la colonne « nom » a disparu.

Justifier chaque transmission, y compris au sein du réseau

La qualification des rôles ne constitue pas une base légale. Pour chaque finalité, documentez le fondement de l’Art. 6(1). L’exécution du contrat suppose une nécessité pour le contrat auquel la personne est partie ; un contrat entre la fédération et l’association n’autorise pas automatiquement toute utilisation des données de leurs membres.

Si l’intérêt légitime de l’Art. 6(1)(f) est retenu, examinez le besoin, les solutions moins intrusives et les effets sur les personnes, notamment leurs attentes. Une obligation statutaire interne ne devient pas pour autant une obligation légale au sens de l’Art. 6(1)(c). Il faut identifier la règle de droit applicable lorsqu’on invoque ce fondement. Source : RGPD, article 6.

L’objet de l’association peut révéler des données sensibles : santé, convictions ou appartenance syndicale, par exemple. L’Art. 9(2)(d), dans son champ précis, prévoit une exception pour certaines activités légitimes d’organismes sans but lucratif, mais subordonne la communication hors de l’organisme au consentement des personnes. Ne supposez pas qu’une affiliation fédérale transforme plusieurs organismes en une entité unique. Une autre exception de l’Art. 9(2) peut devoir être examinée selon le traitement. Source : RGPD, article 9.

Séparez enfin le service demandé par l’adhérent des communications facultatives ou de la prospection. Une inscription à une rencontre ne vaut pas autorisation générale de transmettre ses coordonnées à tous les partenaires du réseau.

Exemple de circuit fédéral : compter et inscrire sans tout fusionner

Hypothèse entièrement fictive. Trois associations culturelles autonomes, A, B et C, déclarent respectivement 80, 45 et 25 adhésions actives. La fédération veut répartir une aide interne proportionnellement à ces effectifs et organiser une rencontre nationale. Ces finalités sont examinées séparément.

Pour l’aide, le total est de 150 adhésions. Avec une enveloppe hypothétique de 3 000 euros et une règle identique de 20 euros par adhésion, A reçoit 1 600 euros, B 900 euros et C 500 euros. Ce calcul ne nécessite aucun nom. La fédération reçoit les trois effectifs datés et la méthode de décompte convenue, sans liste des adhérents.

Il faut préciser ce que l’on compte : des adhésions locales, pas nécessairement 150 personnes distinctes. Une personne membre de deux associations peut être comptée deux fois selon la règle retenue. Si le financement exige des personnes uniques, il faut revoir la méthode et la nécessité du rapprochement ; ne collectez pas toutes les identités uniquement pour obtenir un chiffre plus flatteur.

Pour la rencontre, douze personnes de A, huit de B et cinq de C s’inscrivent, soit 25 participants. Le service événementiel reçoit uniquement les informations nécessaires à ces inscriptions et à l’accueil. L’équipe financière conserve ses trois effectifs ; elle n’accède pas, par défaut, à la liste des 25 personnes. Les éventuels besoins individuels d’aménagement suivent un circuit restreint et une qualification propre.

La fiche F28 peut ainsi être remplie pour le premier flux : « répartition de l’aide ; trois totaux locaux ; période définie ; référent local émetteur ; service financier destinataire ; aucun identifiant individuel ; justification du calcul conservée selon son utilité ». Cette fiche reste un exemple d’organisation, sans prétendre fixer une durée réglementaire ou un modèle fédéral obligatoire.

Attribuer les accès par mission et par territoire

Créez des profils qui combinent fonction et périmètre. Le responsable des inscriptions de A consulte les dossiers de A ; le service événementiel voit les participants concernés ; l’administrateur technique n’utilise son accès exceptionnel que pour l’assistance autorisée. Documentez les conditions d’activation, la durée et les traces utiles de cet accès.

Les téléchargements méritent la même attention que les écrans. Un bouton d’export global peut rendre inefficace un cloisonnement soigneusement présenté dans l’interface. Vérifiez les fichiers produits, les listes imprimées et les espaces partagés. La méthode de partage des listes d’adhérents complète ces contrôles ponctuels.

À chaque départ de bénévole ou changement de mandat, retirez les droits inutiles et transférez les dossiers par le circuit prévu. Un compte collectif conservé pendant plusieurs saisons rend difficiles l’attribution des actions et la fermeture d’un accès. L’Art. 32(1) impose des mesures adaptées aux risques ; il ne suffit pas d’obtenir une promesse générale de discrétion. Source : RGPD, article 32.

Informer les adhérents et répartir les réponses aux droits

La notice doit identifier les entités responsables, les finalités, les destinataires et les autres informations des Art. 13 ou 14. « Vos données sont gérées par notre réseau » n’explique pas quel organisme répond d’une inscription nationale et lequel conserve le dossier local. Lorsque la fédération reçoit les informations indirectement, vérifiez spécifiquement l’Art. 14 et ses conditions, sans présumer une dispense. Source : RGPD, articles 13 et 14.

En responsabilité conjointe, l’Art. 26(1)/(2) exige une répartition transparente des obligations et la mise à disposition des grandes lignes de l’accord. Un contact commun est possible ; l’Art. 26(3) permet néanmoins l’exercice des droits auprès de chacun. Pour une sous-traitance, le contrat doit organiser l’assistance correspondante suivant l’Art. 28(3)(e).

Préparez un suivi commun des demandes concernées, limité aux interlocuteurs utiles. Si une adresse est rectifiée localement, examinez les fichiers fédéraux qui la contiennent et la notification aux destinataires prévue par l’Art. 19, sauf impossibilité ou efforts disproportionnés. Une correction du seul écran local laisse subsister les erreurs dans les exports utilisés pour l’événement. Source : RGPD, article 19.

Préparer la sortie d’une association

Avant une désaffiliation, inventoriez les données locales, les services fédéraux encore ouverts, les archives justifiées et les demandes en cours. L’association ne doit pas emporter les fichiers des autres membres ; la fédération ne conserve pas toutes les données locales au seul motif qu’elles figuraient dans son outil.

Lorsqu’elle agissait comme sous-traitant, le retour ou la suppression suit l’Art. 28(3)(g), sous réserve d’une conservation exigée par le droit applicable. Ses propres traitements font l’objet d’une analyse distincte. Prévoyez la date de fermeture des comptes, la remise sécurisée, le traitement des copies et l’interlocuteur restant. La séparation des fichiers par activité fournit une méthode pour les dossiers partagés.

Ce qu’il faut retenir

  • Qualifiez les personnes morales et les rôles par opération.
  • Justifiez chaque remontée nominative avant de configurer le logiciel.
  • Séparez statistiques, inscriptions et assistance technique.
  • Organisez les droits, les corrections et la sortie d’une structure dès le départ.

FAQ

Les statuts suffisent-ils à autoriser une transmission ?

Ils peuvent expliquer l’organisation, mais ne remplacent pas la base légale, la nécessité des champs et l’information des personnes. Les données sensibles demandent une vérification supplémentaire.

Un logiciel commun implique-t-il une responsabilité conjointe ?

Non automatiquement. Il faut examiner qui détermine les finalités et les moyens des opérations concernées. Les rôles peuvent varier dans le même outil.

Faut-il transmettre les noms pour compter les adhérents ?

Pas si des effectifs fiables répondent au besoin. Définissez toutefois l’unité comptée et les risques de réidentification avant de présenter la remontée comme anonyme.

Recevez nos analyses pratiques sur la conformité RGPD dans la newsletter.

Thiébaut Devergranne, docteur en droit et fondateur de donneespersonnelles.fr, travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →