Le Règlement Général sur la Protection des Données (RGPD) s’applique à toutes les structures qui traitent des données à caractère personnel, y compris les associations, quelle que soit leur taille.
Une donnée personnelle est une information permettant d’identifier directement ou indirectement une personne physique : nom, adresse e-mail, numéro de téléphone, photographie, données bancaires, etc. Pour une association, cela peut notamment concerner les données de ses adhérents, bénévoles, salariés, artistes, partenaires, donateurs ou spectateurs.
L’objectif du RGPD est de protéger les droits et libertés des personnes en encadrant la collecte, l’utilisation, la conservation et la sécurité de leurs données personnelles.
Les 5 points principaux à retenir
- La minimisation des données
Une structure ne doit collecter que les données pertinentes et nécessaires à son activité.
- Une durée de conservation limitée
Les données personnelles ne doivent pas être conservées indéfiniment.
La structure doit déterminer une durée de conservation adaptée et il est important de prévoir régulièrement un tri ou une suppression des données qui ne sont plus nécessaires à la structure.
- La transparence et l’organisation
Les personnes doivent être informées de la manière dont leurs données sont utilisées : pourquoi elles sont collectées, quelles données sont concernées, combien de temps elles sont conservées et comment exercer leurs droits.
En interne, la structure doit également savoir quelles données elle traite, où elles sont stockées, qui peut y accéder et à quelles fins elles sont utilisées. La désignation d’un référent chargé des questions RGPD peut alors être une bonne pratique afin d’avoir une vision d’ensemble claire.
- La sécurité des données
Même si le risque zéro n’existe pas face au piratage, vous devez prouver que vous avez mis en place des mesures techniques et organisationnelles adaptées aux risques afin de protéger les données contre les accès non autorisés, la perte, la destruction ou la divulgation.
Cela peut notamment passer par des mots de passe robustes, des accès limités aux personnes qui en ont besoin, des sauvegardes régulières, des mises à jour des logiciels et une vigilance particulière concernant les fichiers contenant des données personnelles.
- Les droits des personnes
Toute personne figurant dans vos fichiers peut demander à savoir quelles données vous possédez sur elle, et demander leur rectification ou leur suppression immédiate. Certaines données peuvent devoir être conservées lorsqu’une obligation légale ou une autre exception prévue par le RGPD le justifie
Pour résumer :
L’association doit en pratique adopter une organisation permettant de maîtriser les données personnelles qu’elle collecte et utilise. Elle doit notamment savoir quelles informations elle détient, pourquoi et pendant combien de temps, tout en veillant à leur sécurité et à l’information des personnes concernées. Une personne peut être chargée de suivre ces questions au sein de la structure et l’association doit également pouvoir répondre aux demandes des personnes concernant leurs données, comme leur accès, leur rectification ou leur suppression lorsque celle-ci est possible.