Les données des donateurs
Une perte, un vol ou un envoi à la mauvaise personne de données personnelles est une violation de données. L'association doit la documenter. S'il existe un risque pour les droits et libertés des personnes, elle doit la signaler à la CNIL dans les 72 heures. Si ce risque est élevé, elle doit aussi informer les personnes concernées.
Ce qui est une violation de données
Des données personnelles ont été, de manière accidentelle ou illicite, détruites, perdues, modifiées ou divulguées. La CNIL cite en exemple : des courriels transmis à de mauvais destinataires, un équipement perdu ou volé, la publication involontaire de données sur internet.
Les réflexes
- Documenter l'incident au sein de l'association. En cas de contrôle, ce document est vérifié par la CNIL.
- Évaluer le risque pour les personnes. La CNIL invite à tenir compte du type de violation, de la nature, du caractère sensible et du volume des données, de la facilité d'identification des personnes, de la gravité des conséquences, des caractéristiques des personnes concernées et de leur nombre.
- Notifier la CNIL dans les 72 heures s'il existe un risque pour les droits et libertés des personnes. La notification se fait en ligne sur le site de la CNIL.
- Informer les personnes concernées si le risque est considéré comme élevé.
Pour un fichier de donateurs
Un fichier de donateurs réunit des identités, des adresses et des montants de dons. La perte d'une clé USB qui le contient demande donc une évaluation sérieuse du risque, avant de décider de notifier ou non.
Cet article s'appuie sur le guide de sensibilisation au RGPD pour les associations publié par la CNIL.
Sources
Informations générales, à vérifier selon votre situation. Pour un cas particulier, rapprochez-vous de l'administration ou d'un professionnel.
Vous préférez ne plus y penser ?
Nous saisissons vos dons, contrôlons les adresses et les doublons, puis éditons et envoyons vos reçus. Vous validez avant chaque envoi.
Demander un devis