Fédération et associations : répartir les fichiers
Fédération et associations locales : cartographiez les finalités, limitez les remontées nominatives et répartissez les droits d'accès.
Une fédération fournit un outil d’adhésion aux associations locales et demande chaque année leurs listes. Le réseau peut pourtant réunir plusieurs personnes morales autonomes, des missions différentes et des accès très inégaux. L’appartenance commune ne transforme pas tous les fichiers en une base librement accessible à chaque niveau.
Dessiner le réseau juridique et les finalités
Identifiez l’association locale, l’échelon territorial et la fédération, puis les opérations : adhésion, licence, organisation d’événement, assurance, statistiques ou gestion d’un litige. Pour chacune, indiquez qui décide du besoin, des données et des destinataires.
Les critères des Art. 4(7)/(8), 26(1) et 28(3) conduisent à distinguer responsabilité propre, responsabilité conjointe et sous-traitance selon les faits. Une convention d’affiliation ne suffit pas à imposer une qualification unique pour tout le réseau. Source : RGPD.
Le guide CNIL destiné aux associations fournit le cadre de gestion des membres. La carte du réseau complète le guide général de conformité des associations.
Justifier les remontées nominatives
| Besoin du réseau | Données à examiner | Alternative à comparer |
|---|---|---|
| Compter les adhérents | Effectifs par structure | Agrégats suffisamment protecteurs |
| Délivrer une licence nominative | Identité et champs requis | Transmission limitée à la licence |
| Coordonner un événement | Participants concernés | Liste propre à l’événement |
| Répartir une contribution | Indicateurs nécessaires | Aucun détail individuel si inutile |
| Traiter un dossier particulier | Pièces liées au dossier | Accès restreint aux personnes chargées du cas |
Les finalités déterminent les informations nécessaires, conformément à l’Art. 5(1)(c). La fédération doit pouvoir expliquer pourquoi elle reçoit un champ, même lorsque l’outil le collecte déjà au niveau local.
Faire correspondre les accès aux fonctions
Créez des profils propres à chaque mission. Un administrateur chargé d’aider une association ne doit pas pouvoir consulter sans contrôle les dossiers de tout le territoire. Les accès techniques exceptionnels doivent être limités, justifiés et traçables selon le risque, dans le cadre de l’Art. 32(1).
Exemple hypothétique. La fédération calcule une répartition de moyens à partir d’effectifs. L’équipe financière reçoit des totaux ; le service chargé des licences consulte les dossiers nominatifs nécessaires à cette autre mission. Un tableau commun contenant les deux niveaux serait plus exposant sans être plus utile.
Le partage de listes d’adhérents aide à traiter les exports ponctuels. Ici, le contrôle doit aussi porter sur les accès permanents du réseau et sur les téléchargements locaux.
Clarifier l’information et la réponse aux droits
La personne doit comprendre quelle entité utilise ses données, pour quelles raisons et avec quels destinataires, selon les Art. 13 ou 14. Évitez une notice qui désigne seulement « le réseau » sans identifier les responsables.
Si des responsables conjoints interviennent, l’Art. 26(1)/(2) prévoit leur accord de répartition et la mise à disposition des grandes lignes. Le paragraphe 3 permet à la personne d’exercer ses droits envers chacun. Une adresse commune facilite le parcours, mais ne supprime pas les obligations propres des acteurs. Source : RGPD, chapitre IV.
Conservez un circuit pour les rectifications : une correction locale doit atteindre le fichier fédéral lorsqu’il contient la donnée concernée et que les conditions de notification de l’Art. 19 sont réunies.
Préparer le départ d’une structure
Définissez le sort des accès, des données d’exploitation, des archives justifiées et des demandes en cours. L’association qui quitte le réseau ne récupère pas nécessairement les fichiers des autres membres ; la fédération ne conserve pas automatiquement toutes les données locales.
Appliquez la méthode de séparation des fichiers par activité aux dossiers communs, en l’adaptant aux statuts et missions du réseau. Fixez les responsabilités avant la désactivation des comptes, pour éviter des données conservées sans interlocuteur.
Ce qu’il faut retenir
- Cartographiez les personnes morales et les finalités à chaque niveau.
- Une remontée statistique ne nécessite pas toujours une liste nominative.
- Organisez ensemble les accès, les droits et la sortie d’une structure.
FAQ
Les statuts peuvent-ils prévoir des transmissions ?
Ils peuvent aider à définir l’organisation, mais ne dispensent pas de vérifier la finalité, la base légale, la nécessité des données et l’information des personnes.
Un logiciel fédéral impose-t-il une responsabilité conjointe ?
Non automatiquement. Il faut examiner qui détermine les finalités et les moyens des traitements concernés.
Recevez nos analyses pratiques sur la conformité RGPD dans la newsletter.
Thiébaut Devergranne, docteur en droit et fondateur de donneespersonnelles.fr, travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.