Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Dimanche 27 septembre 2026
RGPD

Fédération et associations : répartir les fichiers

Fédération et associations locales : cartographiez les finalités, limitez les remontées nominatives et répartissez les droits d'accès.

Une fédération fournit un outil d’adhésion aux associations locales et demande chaque année leurs listes. Le réseau peut pourtant réunir plusieurs personnes morales autonomes, des missions différentes et des accès très inégaux. L’appartenance commune ne transforme pas tous les fichiers en une base librement accessible à chaque niveau.

Dessiner le réseau juridique et les finalités

Identifiez l’association locale, l’échelon territorial et la fédération, puis les opérations : adhésion, licence, organisation d’événement, assurance, statistiques ou gestion d’un litige. Pour chacune, indiquez qui décide du besoin, des données et des destinataires.

Les critères des Art. 4(7)/(8), 26(1) et 28(3) conduisent à distinguer responsabilité propre, responsabilité conjointe et sous-traitance selon les faits. Une convention d’affiliation ne suffit pas à imposer une qualification unique pour tout le réseau. Source : RGPD.

Le guide CNIL destiné aux associations fournit le cadre de gestion des membres. La carte du réseau complète le guide général de conformité des associations.

Justifier les remontées nominatives

Besoin du réseau Données à examiner Alternative à comparer
Compter les adhérents Effectifs par structure Agrégats suffisamment protecteurs
Délivrer une licence nominative Identité et champs requis Transmission limitée à la licence
Coordonner un événement Participants concernés Liste propre à l’événement
Répartir une contribution Indicateurs nécessaires Aucun détail individuel si inutile
Traiter un dossier particulier Pièces liées au dossier Accès restreint aux personnes chargées du cas

Les finalités déterminent les informations nécessaires, conformément à l’Art. 5(1)(c). La fédération doit pouvoir expliquer pourquoi elle reçoit un champ, même lorsque l’outil le collecte déjà au niveau local.

Faire correspondre les accès aux fonctions

Créez des profils propres à chaque mission. Un administrateur chargé d’aider une association ne doit pas pouvoir consulter sans contrôle les dossiers de tout le territoire. Les accès techniques exceptionnels doivent être limités, justifiés et traçables selon le risque, dans le cadre de l’Art. 32(1).

Exemple hypothétique. La fédération calcule une répartition de moyens à partir d’effectifs. L’équipe financière reçoit des totaux ; le service chargé des licences consulte les dossiers nominatifs nécessaires à cette autre mission. Un tableau commun contenant les deux niveaux serait plus exposant sans être plus utile.

Le partage de listes d’adhérents aide à traiter les exports ponctuels. Ici, le contrôle doit aussi porter sur les accès permanents du réseau et sur les téléchargements locaux.

Clarifier l’information et la réponse aux droits

La personne doit comprendre quelle entité utilise ses données, pour quelles raisons et avec quels destinataires, selon les Art. 13 ou 14. Évitez une notice qui désigne seulement « le réseau » sans identifier les responsables.

Si des responsables conjoints interviennent, l’Art. 26(1)/(2) prévoit leur accord de répartition et la mise à disposition des grandes lignes. Le paragraphe 3 permet à la personne d’exercer ses droits envers chacun. Une adresse commune facilite le parcours, mais ne supprime pas les obligations propres des acteurs. Source : RGPD, chapitre IV.

Conservez un circuit pour les rectifications : une correction locale doit atteindre le fichier fédéral lorsqu’il contient la donnée concernée et que les conditions de notification de l’Art. 19 sont réunies.

Préparer le départ d’une structure

Définissez le sort des accès, des données d’exploitation, des archives justifiées et des demandes en cours. L’association qui quitte le réseau ne récupère pas nécessairement les fichiers des autres membres ; la fédération ne conserve pas automatiquement toutes les données locales.

Appliquez la méthode de séparation des fichiers par activité aux dossiers communs, en l’adaptant aux statuts et missions du réseau. Fixez les responsabilités avant la désactivation des comptes, pour éviter des données conservées sans interlocuteur.

Ce qu’il faut retenir

  • Cartographiez les personnes morales et les finalités à chaque niveau.
  • Une remontée statistique ne nécessite pas toujours une liste nominative.
  • Organisez ensemble les accès, les droits et la sortie d’une structure.

FAQ

Les statuts peuvent-ils prévoir des transmissions ?

Ils peuvent aider à définir l’organisation, mais ne dispensent pas de vérifier la finalité, la base légale, la nécessité des données et l’information des personnes.

Un logiciel fédéral impose-t-il une responsabilité conjointe ?

Non automatiquement. Il faut examiner qui détermine les finalités et les moyens des traitements concernés.

Recevez nos analyses pratiques sur la conformité RGPD dans la newsletter.

Thiébaut Devergranne, docteur en droit et fondateur de donneespersonnelles.fr, travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →