Données des donateurs et RGPD : consentement, durée, accès

Sachez pourquoi vous gardez les données, notez le consentement par canal, limitez la durée et répondez aux demandes sous un mois.

Pour traiter les données des donateurs conformément au RGPD, sachez pourquoi vous détenez chaque donnée, enregistrez comment les personnes ont accepté d'être contactées, ne gardez les données que le temps nécessaire et répondez aux demandes d'accès ou d'effacement dans un délai d'un mois. Cet article donne un aperçu pratique pour les petites associations. Il s'agit d'une information générale, pas d'un conseil juridique ; pour votre situation, consultez un juriste ou votre autorité de protection des données.

Quelles règles s'appliquent à une association ?

Le règlement général sur la protection des données (RGPD) s'applique à toute organisation qui traite des données personnelles de personnes dans l'UE, y compris associations et fondations. Noms, e-mails, adresses et historiques de dons sont des données personnelles. Le règlement est publié sur EUR-Lex, et les autorités nationales, comme l'Autorité de protection des données belge et la CNIL, publient des guides.

Faut-il un consentement pour contacter des donateurs ?

Le consentement est l'une des bases légales de l'article 6, pas la seule. Traiter un don reçu ou délivrer un reçu fiscal repose sur d'autres bases. L'envoi de prospection, comme une lettre d'information de collecte, repose souvent sur le consentement, mais les règles peuvent varier selon le pays et le canal (e-mail, courrier, téléphone) : consultez les recommandations nationales. Si vous vous appuyez sur le consentement :

  • Vous devez pouvoir le prouver. Notez qui a accepté, quand et où.
  • Il doit être spécifique. Accepter une lettre d'information, ce n'est pas accepter d'être appelé.
  • On doit pouvoir le retirer aussi facilement qu'on l'a donné (article 7, paragraphe 3), et chacun peut s'opposer à tout moment à la prospection (article 21).

WeGlow CRM conserve le consentement par canal sur chaque contact : lettre d'information et e-mail, courrier, téléphone et utilisation de photos. Pour chaque canal, vous voyez si la personne a accepté, depuis quand et par quelle source, ou que personne ne l'a encore demandé.

Combien de temps garder les données des donateurs ?

Le RGPD ne donne aucun chiffre unique. L'article 5, paragraphe 1, point e), dit que les données ne doivent pas être conservées plus longtemps que nécessaire pour la finalité, et la Commission européenne conseille de fixer des délais pour effacer ou réexaminer les données. À chaque finalité son horloge :

  • Soutiens actifs : tant que la relation dure et qu'ils ne se sont pas opposés.
  • Pièces comptables et fiscales : aussi longtemps que la loi l'exige. WeGlow CRM mentionne un délai légal de conservation de 7 ans après l'année d'imposition pour les attestations fiscales, et bloque l'effacement d'un contact tant que ce délai court.
  • Contacts inactifs : fixez un rythme de revue, par exemple annuel, et décidez qui supprimer. Écrivez la règle.

Les durées que vous choisissez relèvent de votre décision d'organisation ; les minimums légaux en comptabilité diffèrent selon les pays.

Que faire quand quelqu'un demande ses données ou veut être oublié ?

Selon les articles 12 à 17, vous devez répondre dans un délai d'un mois (en néerlandais), prolongeable de deux mois supplémentaires au maximum pour les cas complexes, avec information de la personne. On peut demander une copie de ses données (accès) et, dans de nombreux cas, leur effacement. L'effacement connaît des exceptions (en néerlandais), comme les obligations légales de conserver les pièces comptables.

  1. Confirmez qui demande, sans collecter plus de données que nécessaire.
  2. Retrouvez la personne dans votre base.
  3. Exportez ses données ou effacez-les, et notez la date.
  4. Répondez par écrit dans le délai.

Sur une fiche de WeGlow CRM, vous pouvez exporter les données de la personne dans un fichier, ou choisir d'anonymiser ou de supprimer. Les deux options d'effacement demandent de saisir l'adresse e-mail du contact pour confirmer. Les données personnelles sont effacées, tandis que les montants des dons restent enregistrés de façon anonyme pour la comptabilité. Le système bloque l'effacement lorsque des attestations fiscales sont encore dans le délai légal, lorsqu'un don récurrent est actif ou lorsqu'une adhésion est prélevée par domiciliation, et vous explique pourquoi. Il existe aussi un export de tous les contacts, dons et attestations, ainsi qu'un journal d'audit des modifications.

Que faut-il encore mettre en ordre ?

Quatre choses : un registre des activités de traitement, des règles d'accès, un plan en cas de fuite et une notice de confidentialité. Chacune a ses propres règles.

  • Un registre des activités de traitement (article 30). Les petites organisations sont en partie dispensées, mais l'exception est étroite (en néerlandais) : beaucoup en tiennent un quand même. WeGlow CRM propose un champ pour noter qui d'autre a accès au sein de votre organisation.
  • Des règles d'accès. Donnez aux membres de l'équipe le rôle minimal dont ils ont besoin ; les rôles de WeGlow CRM sont appliqués dans la base de données.
  • Un plan en cas de fuite. Une violation grave doit en général être notifiée à l'autorité dans les 72 heures (article 33).
  • Une notice de confidentialité sur votre page de don et dans votre premier e-mail.

Combien coûte un outil et par où commencer ?

Commencez par un audit d'une demi-journée : où sont les données des donateurs, qui y a accès, quelle est la base légale. Pour tout réunir au même endroit, WeGlow CRM démarre à 29 € par mois (hors TVA) jusqu'à 1 000 contacts, 59 € jusqu'à 5 000, 89 € jusqu'à 10 000 et 149 € jusqu'à 25 000. Vérifiez les prix actuels dans votre tableau de bord.

Les petites associations sont-elles dispensées du RGPD ?

Non. La taille ne vous dispense pas des règles principales, même si certaines obligations, comme le registre, comportent des exceptions partielles.

Puis-je garder le don si quelqu'un demande l'effacement ?

Vous pouvez conserver des données financières anonymes. Les données personnelles liées à des obligations légales de conservation doivent parfois rester jusqu'à la fin du délai.

Un outil RGPD suffit-il pour être en règle ?

Non. Un outil aide pour les registres, les exports et les accès, mais la conformité dépend aussi de vos politiques et de vos habitudes.

À lire aussi

Pour aller plus loin :

Sources

Encore de Glowie

En savoir plus sur WeGlow