Non : en France, depuis l'entrée en vigueur du RGPD (Règlement Général sur la Protection des Données) en mai 2018, une association n'a plus à déclarer ses traitements de données à la CNIL (Commission Nationale de l'Informatique et des Libertés). Dans la grande majorité des cas, aucune déclaration préalable n'est nécessaire : cette obligation a été remplacée par un principe de responsabilité, qui impose notamment de tenir un registre interne des traitements. Cet article concerne les associations françaises utilisant AssoConnect.
- Que devait-on faire avant le RGPD, et qu'est-ce qui a changé ?
- Mon association traite des données considérées comme sensibles (santé, opinions politiques ou religieuses) : qu'est-ce que cela change ?
- Cas particulier : les données de santé et les associations médico-sociales
- Que fait AssoConnect pour vous aider à être conforme au RGPD ?
- Votre situation n'est pas couverte par cet article ?
Que devait faire une association avant le RGPD, et qu'est-ce qui a changé ?
Avant 2018, les associations devaient dans certains cas déclarer leurs fichiers à la CNIL, notamment lorsqu'elles traitaient des données considérées comme sensibles (opinions politiques, convictions religieuses, données de santé). Le RGPD a supprimé cette obligation de déclaration préalable pour la quasi-totalité des organismes. À la place, toute association doit :
- tenir un registre des activités de traitement (quelles données, pourquoi, combien de temps, avec qui elles sont partagées) ;
- appliquer les principes de minimisation et de sécurité des données ;
- désigner un délégué à la protection des données (DPO), si le volume ou la sensibilité de ses traitements le justifie.
Mon association traite des données considérées comme sensibles (santé, opinions politiques ou religieuses) : qu'est-ce que cela change ?
Le RGPD encadre plus strictement certaines catégories de données dites « sensibles » (article 9 du RGPD) : santé, opinions politiques, convictions religieuses ou philosophiques, entre autres. Une association dont l'objet est explicitement politique ou religieux, ou qui traite ce type de données sur ses membres, doit s'assurer qu'elle dispose d'une base légale adaptée à ce traitement (le consentement explicite des personnes concernées, par exemple) et le documenter dans son registre.
Cas particulier : les données de santé et les associations médico-sociales
Limitation importante — AssoConnect n'est pas un hébergeur certifié HDS (Hébergement de Données de Santé).
Les associations médico-sociales qui gèrent des données de santé de leurs bénéficiaires ou adhérents (par exemple : EHPAD, SSIAD, services d'aide à domicile à caractère médical) ne peuvent pas utiliser AssoConnect pour stocker ces données. Elles doivent faire appel à un hébergeur certifié HDS dédié.
Que fait AssoConnect pour vous aider à être conforme au RGPD ?
Pour les données que vous lui confiez, AssoConnect agit comme sous-traitant au sens du RGPD et met en œuvre des mesures de sécurité et de conformité pour le traitement des données de vos membres.
Votre situation n'est pas couverte par cet article ?
Si vous avez un doute sur la catégorisation de votre association (à finalité politique, religieuse, ou médico-sociale), sur le type de données que vous traitez, ou sur vos obligations spécifiques, contactez le support AssoConnect ou un professionnel du droit : ne vous basez pas uniquement sur cet article pour une décision de conformité.
Pour aller plus loin
- Site officiel de la CNIL : cnil.fr
Commentaires
0 commentaire
Cet article n'accepte pas de commentaires.