Le club est responsable, pas son outil
C’est le point de départ, et il surprend souvent : l’ASBL est responsable du traitement. C’est elle qui décide quelles données elle collecte et pourquoi. Le logiciel qu’elle utilise n’est qu’un sous-traitant : il traite ces données pour son compte, selon ses instructions.
Cette relation se met par écrit. Un contrat de sous-traitance dit ce que le prestataire peut faire des données, où elles sont hébergées, et ce qu’il en advient quand le club s’en va. Un fournisseur incapable de vous le montrer devrait vous inquiéter : la responsabilité, elle, reste chez vous.
Sur quelle base collectez-vous ?
Toute donnée collectée doit reposer sur une raison, et cette raison se choisit usage par usage, pas une fois pour tout le fichier. Dans un club, trois reviennent.
Ce que l’affiliation exige. Nom, adresse, date de naissance, coordonnées : sans ces données, vous ne pouvez ni affilier la personne, ni l’assurer, ni la facturer. Vous n’avez pas à demander une autorisation pour ce qui est nécessaire à l’affiliation. Une partie vous est même imposée par la loi : le registre des membres, les pièces comptables.
Ce qui sert le club sans surprendre personne. Écrire à ses propres membres pour la vie du club, savoir qui a accès au fichier : cela relève de l’intérêt légitime. Il se pèse — votre raison, contre ce que la personne pouvait raisonnablement attendre — et il se conteste : le droit d’opposition existe.
Ce que rien n’oblige personne à accepter. Photos publiées sur la page du club, coordonnées communiquées à un sponsor : cela demande un consentement — libre, distinct, et refusable sans conséquence sur l’adhésion.
La question à se poser pour chaque champ est donc : à quoi sert-il, et qu’est-ce qui m’autorise à m’en servir ? Un champ pour lequel vous n’avez pas de réponse est un champ à ne pas demander.
Ne collectez que ce que vous utilisez
Le principe s’appelle la minimisation, et c’est le plus simple à appliquer : une donnée dont vous ne faites rien est une donnée à ne pas demander.
L’exemple typique dans un club sportif est le numéro de registre national. Les formulaires de mutuelle le réclament, alors des clubs le collectent « au cas où ». Ils n’en font rien : il figure sur la moitié que le membre remplit lui-même, et il ne transite jamais par le club. Pire, l’utiliser est soumis à une autorisation ministérielle qu’un club doit détenir. Voir le formulaire mutuelle sport.
Le raisonnement vaut pour la profession, l’état de santé, la composition de ménage. Un champ qui ne sert à rien ne fait pas d’une base de données une meilleure base de données : il n’ajoute qu’un risque.
Le registre des traitements
Le RGPD impose de tenir un registre des activités de traitement : quelles données, pour quoi, transmises à qui, gardées combien de temps.
Une dispense existe pour les organisations de moins de 250 personnes — mais elle tombe dès que le traitement n’est pas occasionnel. Gérer un fichier de membres toute l’année est exactement l’inverse d’occasionnel. En pratique, un club tient donc ce registre.
La bonne nouvelle : pour un club, il tient sur deux pages. Le fichier des membres, la comptabilité, les envois de courriels, éventuellement les photos. Ce n’est pas un document à faire rédiger ; c’est une liste à écrire une fois et à relire quand quelque chose change.
Combien de temps garder
« Pour toujours » n’est pas une durée. Chaque catégorie de données a la sienne, et elle se déduit de ce à quoi elle sert.
Les pièces comptables se conservent longtemps parce que la loi l’impose — les cotisations encaissées en font partie. Les coordonnées d’un membre qui a quitté le club, elles, n’ont plus de raison d’être conservées indéfiniment : passé un délai raisonnable, elles s’effacent.
Une nuance qui compte : effacer un membre ne doit jamais effacer sa cotisation payée. Les deux ont des durées différentes parce qu’ils servent à des choses différentes.
Ce qu’un membre peut demander
- Voir ce que le club détient sur lui
- Faire corriger ce qui est faux
- Faire effacer ce qui n’a plus de raison d’être conservé
- S’opposer à un usage qui n’était pas nécessaire, comme la lettre d’information
Le droit à l’effacement n’est pas absolu. Un membre ne peut pas faire disparaître une cotisation encaissée : elle appartient à la comptabilité, que l’association doit conserver. Un club a le droit de le lui expliquer.
L’erreur du champ « À »
C’est la fuite de données la plus fréquente dans le monde associatif, et elle tient à un champ de formulaire.
Envoyer un message à quarante membres en les mettant tous dans le champ « À » communique l’adresse de chacun à tous les autres. Personne n’y a consenti. Si le message est une relance, il révèle en prime qui n’a pas payé.
Cela peut constituer une violation de données à signaler à l’Autorité de protection des données, dans les 72 heures. Le remède est trivial : la copie cachée, ou un outil qui produit un message par personne.
Elle décrit ce qui revient dans un club de trente à cent cinquante membres, pour que vous sachiez quoi vérifier. Un club qui filme ses matchs, publie des photos de mineurs ou traite des données de santé a des questions supplémentaires qui méritent un vrai conseil.
Ce que l’outil vous garantit
Trois choses qui relèvent du sous-traitant, et qu’un club ne devrait pas avoir à surveiller.
Questions fréquentes
- Faut-il un délégué à la protection des données ?
- Un club de quelques dizaines de membres n’en a pas l’obligation : il n’est pas une autorité publique, et il ne fait à grande échelle ni suivi des personnes, ni traitement de données sensibles. Désigner une personne de contact au comité reste utile, pour qu’une demande de membre ne se perde pas.
- Faut-il l’autorisation des parents pour inscrire un enfant ?
- Oui, et c’est au club de s’en assurer : un mineur ne s’engage pas seul, et c’est à la personne habilitée à agir pour lui de disposer des droits et autorisations nécessaires. Cette inscription porte alors ce qui fonde le traitement des données qu’elle exige, et un second document à faire signer pour les données n’y ajoute rien — sauf si votre fédération en demande un. L’outil ne vérifie aucun âge et ne décide pas à votre place comment cette autorisation se recueille. Deux réflexes ensuite : écrivez l’adresse e-mail de l’adulte qui l’inscrit sur la fiche de l’enfant, c’est elle qui recevra les rappels de cotisation ; et traitez les photos à part, elles demandent un accord distinct.
- Peut-on publier les photos d’un tournoi ?
- Une photo de groupe prise dans une manifestation publique et une photo où une personne est reconnaissable et mise en avant ne se traitent pas pareil. Pour la seconde, demandez l’accord ; pour un mineur, celui des parents. Et prévoyez comment retirer une photo quand on vous le demande.
- Notre liste est dans un tableur partagé, est-ce un problème ?
- Le format n’est pas le sujet, l’accès l’est. Un tableur partagé par lien à qui le possède est ouvert à qui l’a reçu, y compris aux anciens membres du comité. La question à poser est : qui y a accès aujourd’hui, et qui devrait ?
- Que faire en cas de fuite ?
- Notez ce qui s’est passé, quelles données et combien de personnes sont concernées. Si un risque existe pour ces personnes, la notification à l’Autorité de protection des données se fait dans les 72 heures. Un envoi groupé mal adressé compte : c’est le cas le plus courant.