Protection des données – Associations suisses
Introduction
Les associations suisses sont la forme la plus répandue d'auto-organisation privée en Suisse – sport, culture, politique, associations professionnelles, associations de quartier et de jeunesse, œuvres caritatives. Elles traitent régulièrement des volumes importants de données de membres, organisent des événements, gèrent des sites web, envoient des newsletters, publient des photos et tiennent des listes de membres. La LPD s'applique aux associations sans seuil d'effectif et sans privilège pour les structures à but non lucratif – les exigences sont les mêmes que pour les entreprises. En même temps, la plupart des associations manquent de personnel spécialisé, de budget et de temps pour se conformer à la protection des données. Cet article présente un chemin pragmatique et spécifique aux associations vers la conformité en matière de protection des données en 2026.
Ce que vous retirez de cet article :
- Comment le cadre associatif du CC s'articule avec la LPD
- Quelles obligations s'appliquent réellement aux associations (et lesquelles non)
- Données des membres : collecte, utilisation, transmission à des tiers
- Photos, photographie lors d'événements et réseaux sociaux
- Newsletters, appels aux dons, recrutement de membres
- Une feuille de route de mise en œuvre allégée pour les comités d'associations
L'association dans le CC et dans la LPD
L'association suisse (art. 60 ss CC) est une personne morale dotée de la personnalité juridique propre. Elle est le responsable du traitement au sens de l'art. 5 let. j LPD pour le traitement des données personnelles de ses membres, donateurs/donatrices, participant(e)s à des événements, visiteurs/visiteuses de son site web et abonné(e)s à sa newsletter. Le comité est responsable en interne du respect des obligations ; les statuts peuvent ancrer des fonctions (p. ex. « responsable de la protection des données au sein du comité »).
Les associations sont plus petites que les entreprises, mais la LPD ne connaît pas de privilège pour les PME ou les associations. Les obligations suivantes s'appliquent sans seuil : information (art. 19 LPD) lors de chaque collecte de données ; droit d'accès (art. 25 LPD) ; rectification (art. 32 LPD) ; notification de violation de données en cas de risque élevé (art. 24 LPD). Le registre des activités de traitement (art. 12 LPD) est obligatoire si l'association traite régulièrement des données particulièrement sensibles (p. ex. association de santé avec données diagnostiques, organisation de patients) ou effectue un profilage à risque élevé ; les petites associations sans de telles données sont dispensées du registre en vertu de l'art. 24 OPDo – elles devraient néanmoins tenir une liste allégée afin de pouvoir remplir les autres obligations. Les amendes en cas de violation peuvent atteindre CHF 250'000 ; elles visent les personnes physiques (typiquement les membres du comité), et non l'association elle-même.
Données des membres
Le traitement des données des membres est fondamentalement couvert par les statuts – quiconque adhère à l'association consent ainsi au traitement nécessaire à la gestion associative (nom, adresse, date de naissance, gestion des cotisations, appartenance à l'association, fonction). Ce traitement est justifié par la relation associative en vertu de l'art. 31 LPD et ne nécessite pas de consentement séparé. Il en va autrement pour les traitements qui vont au-delà de la gestion de l'association :
- Transmission à des tiers (sponsors, autres associations, partenaires publicitaires) : nécessite le consentement explicite de chaque membre.
- Publication de la liste des membres (site web, annuaire de l'association) : uniquement avec consentement ; pour les responsables (comité, entraîneurs/entraîneuses), l'indication statutaire de la fonction suffit souvent publiquement.
- Profilage (analyse de fidélisation des membres, évaluation du comportement des donateurs) : nécessite une information et – en cas de risque élevé – une analyse d'impact.
- Vérifications de solvabilité, contrôles de sécurité : uniquement en cas d'intérêt légitime de l'association, avec information.
La liste des membres est souvent un point de friction : en vertu du droit associatif (art. 67 CC, droit de regard sur les affaires de l'association), un membre dispose d'un certain droit de consulter la liste des membres, par exemple pour préparer des motions à l'assemblée générale. Ce droit doit cependant être mis en balance avec la protection des données des autres membres – en pratique, le comité ne met pas à disposition une liste complète, mais autorise la consultation sous surveillance ou propose une voie de médiation. Une copie des données à emporter n'est en règle générale pas admissible.
Événements, photos et réseaux sociaux
Les associations organisent régulièrement des manifestations publiques et internes (assemblées générales, événements sportifs, représentations, fêtes). Des données sont collectées (liste des participants, allergies, contacts d'urgence), des photos sont prises et publiées sur le site web, les réseaux sociaux et le journal de l'association. La situation juridique :
- Listes des participants : la collecte pour l'organisation de l'événement est justifiée ; la transmission (p. ex. à un sponsor) nécessite le consentement.
- Prises de vue photo et vidéo : le droit à l'image en vertu de l'art. 28 CC s'applique en plus de la protection des données. Lors de manifestations publiques avec un public indéterminé, les prises de vue d'ensemble (crowd shots) sont admissibles, à condition que personne ne soit identifiable au premier plan ; les personnes reconnaissables individuellement nécessitent un consentement.
- Publication : consentement séparé par canal (site web interne à l'association, site web public, Instagram, Facebook, journal de l'association imprimé).
- Mineurs : pour les enfants et les adolescents, consentement des parents/représentants légaux ; à partir de 12 ans, consentement personnel supplémentaire recommandé.
- Droit à l'effacement : les membres, anciens membres et participants/participantes peuvent demander la suppression de « leurs » photos ; l'association doit réagir et – dans la mesure du possible proportionnément – agir également sur les publications passées.
Les comptes sur les réseaux sociaux des associations devraient reposer sur un concept clair : qui publie quoi, comment le matériel photographique est-il validé, quoi faire en cas de commentaires problématiques. Un lien vers les profils de membres ne peut se faire sans consentement ; le marquage (tagging) de personnes sur des photos doit être géré avec précaution.
Newsletters et appels aux dons
Les newsletters, appels aux dons et invitations à des événements sont soumis en 2026 à quatre couches juridiques : LPD (information, consentement), loi sur les télécommunications (LTC/LCD, art. 3 let. o LCD sur l'interdiction du spam), spécificités des newsletters et – pour les destinataires dans l'UE – RGPD et exigences ePrivacy.
Concrètement, cela signifie que : les membres peuvent recevoir des communications relatives à l'association (invitations aux assemblées, factures de cotisation, actualités internes aux membres) sans consentement séparé – cela fait partie de la relation associative, mais chaque communication doit contenir une possibilité de désinscription simple pour les envois non obligatoires. Les non-membres (donateurs/donatrices, personnes intéressées) ont besoin d'un consentement opt-in explicite avec double opt-in via lien de confirmation, d'un consentement documenté avec horodatage et adresse IP, ainsi que de la possibilité de se désinscrire à tout moment. Les appels aux dons adressés aux anciens donateurs/donatrices sont admissibles au titre de l'« intérêt légitime de l'association », mais avec un opt-out clairement visible. La location ou l'achat d'adresses à des tiers n'est pas admissible sans le consentement des destinataires.
Concernant les outils : les prestataires suisses et européens (Mailingwork, CleverReach EU, Sendinblue/Brevo EU, Newsletter2Go EU) sont généralement plus faciles à justifier que les solutions hébergées uniquement aux États-Unis sans analyse d'impact du transfert (TIA). Quiconque utilise Mailchimp, ActiveCampaign ou HubSpot a besoin d'une évaluation documentée du transfert et d'une configuration de résidence des données dans l'UE.
Normes minimales techniques et organisationnelles
Les petites associations ne doivent pas atteindre le niveau de mesures techniques et organisationnelles (MTO) d'un grand groupe, mais un niveau de base est dans l'intérêt de l'association :
- Base de données des membres : centralisée dans un outil approprié (p. ex. ClubDesk, Webling, Hitobito, Verein2.0, fasciaPro, Bexio-Verein, Office 365 avec configuration correcte) plutôt que dispersée dans des fichiers Excel de membres individuels du comité.
- Réglementation des accès : identifiants personnels, rôles selon la fonction (président(e), caissier/caissière, secrétariat, entraîneurs/entraîneuses), MFA pour tous les accès, révision des droits lors de changements de comité.
- Sauvegarde : sauvegarde quotidienne, une copie hors site, test de restauration annuel.
- Hygiène des e-mails : pas d'envois en masse de données personnelles en champ À/Cc ouvert – toujours Cci ou outil newsletter. Sensibilisation au phishing au sein du comité.
- Appareils : chiffrement des ordinateurs portables du comité, mots de passe sécurisés, appareils ou profils séparés pour usage associatif et privé.
- Conservation : données des membres après leur départ uniquement aussi longtemps que nécessaire (en règle générale 2-3 ans pour une éventuelle comptabilité), puis suppression ; procès-verbaux du comité et comptabilité conformément aux obligations de conservation du CO (10 ans).
- Engagement du comité : engagement écrit de confidentialité et de protection des données, valable même après le départ du comité.
- Contrats de sous-traitance avec les prestataires : tout prestataire externe travaillant avec des données de membres (service de comptabilité, support informatique, outil newsletter, plateforme de dons) reçoit un contrat de sous-traitance conformément à l'art. 9 LPD.
Feuille de route de mise en œuvre pour le comité
Les associations sans expérience préalable en matière de protection des données peuvent atteindre un niveau de conformité solide en environ 8 à 12 semaines. Plan éprouvé :
- Semaines 1-2 : état des lieux. Quelles données sont traitées où, dans quel but, par qui ? Liste des outils, comptes et prestataires externes.
- Semaines 3-4 : déclaration de protection des données et information des membres. Une déclaration de protection des données concise et compréhensible sur le site web, une brochure d'information pour les nouveaux membres.
- Semaines 5-6 : collecte des contrats de sous-traitance. Obtenir ou signer un contrat de sous-traitance avec chaque prestataire concerné.
- Semaines 7-8 : mise à jour des MTO. Centraliser l'outil pour les membres, activer le MFA, établir la discipline Cci dans la newsletter, supprimer les anciennes données.
- Semaines 9-10 : mise en place des consentements. Obtenir les consentements pour les photos, assainir l'opt-in newsletter, compléter les formulaires d'inscription aux événements.
- Semaines 11-12 : formation du comité et plan d'urgence. Atelier de 90 minutes, plan de gestion des violations de données, fixation d'une date de révision annuelle.
Les modifications statutaires sont rarement obligatoires, mais judicieuses : un article sur la responsabilité du comité en matière de protection des données, une référence à la déclaration de protection des données, et le cas échéant l'ancrage d'une fonction « responsable de la protection des données au sein du comité » dans les statuts.
Comment SIDD accompagne votre association
SIDD propose aux associations suisses un package de protection des données volontairement allégé : une déclaration de protection des données spécifique aux associations, des modèles de contrats de sous-traitance pour les outils les plus courants, des modèles de consentement pour les photos, un plan d'urgence et une courte formation pour le comité. Les associations et fédérations de plus grande taille font appel à notre mandat de conseiller en protection des données, avec révision annuelle et disponibilité en cas d'incident. Pour les associations disposant de plateformes informatiques actives, nous recommandons en outre un scan de vulnérabilités. Nos ateliers sur la protection des données sont également conçus pour les comités d'associations et couvrent l'essentiel en 90 à 120 minutes. Si votre association a des membres ou des activités dans l'UE, nous examinons la nécessité d'un représentant UE selon l'art. 27 RGPD. Contactez-nous via notre formulaire de contact ou demandez une offre à un tarif adapté aux associations.
