RGPD pour une asbl ou un indépendant : l'essentiel sans paranoïa
Registre, bases légales, newsletter, droits des personnes, fuite de données : le RGPD expliqué simplement aux petites structures belges, sans jargon.

Le RGPD a longtemps fait peur aux petites structures : trop de règles, trop de jargon, des amendes aux montants vertigineux. Pour une asbl de quartier, un indépendant ou une TPE, l'essentiel tient pourtant en quelques principes de bon sens. Voici comment se mettre en ordre sans y perdre le sommeil.
Le RGPD vous concerne, mais à votre échelle
Le règlement général sur la protection des données s'applique dès que vous traitez des informations sur des personnes : noms, adresses, numéros de téléphone, e-mails, données de santé, photos. Le fichier des membres d'un club de gym à Arlon, la liste de clients d'une esthéticienne à Ixelles, les coordonnées des parents dans une école de devoirs : tout cela relève du RGPD.
Mais le texte repose sur un principe de proportionnalité. On n'attend pas d'une asbl de dix bénévoles les mêmes moyens que d'une banque. On attend d'elle qu'elle sache quelles données elle détient, pourquoi, et qu'elle les protège raisonnablement.
Trois idées guident tout le reste : ne collecter que ce qui est utile, ne pas le garder plus longtemps que nécessaire, et informer les personnes de ce que l'on en fait.
Le registre : faire l'inventaire
Le registre des traitements est un document qui recense les usages que vous faites des données personnelles. Le texte prévoit certains allègements pour les petites structures, mais dans la pratique, la plupart d'entre elles traitent des données de façon régulière et ont intérêt à en tenir un. C'est surtout un excellent exercice de clarté.
Pas besoin de logiciel : un simple tableau suffit. Pour chaque usage (gestion des membres, facturation, newsletter, candidatures), notez :
- quelles données vous collectez ;
- dans quel but ;
- qui y a accès, en interne et chez vos prestataires (comptable, outil d'e-mailing, hébergeur) ;
- combien de temps vous les conservez ;
- comment elles sont protégées.
Isabelle, trésorière d'une asbl culturelle à Namur, a rempli le sien en une après-midi. « On s'est rendu compte qu'on gardait les coordonnées de participants à des stages d'il y a huit ans. On a fait le ménage. »
L'Autorité de protection des données (APD) met à disposition un modèle de registre et de nombreuses fiches pratiques destinées aux petites structures.
Les bases légales : pourquoi avez-vous le droit ?
Chaque traitement doit reposer sur une justification prévue par le RGPD, qu'on appelle base légale. Il en existe six, mais pour une petite structure, quatre reviennent le plus souvent.
Le contrat : vous avez besoin de l'adresse d'un client pour lui livrer une commande ou lui envoyer une facture. L'obligation légale : la loi vous impose de conserver certaines pièces comptables. L'intérêt légitime : vous gardez une trace des échanges avec vos clients pour assurer un bon suivi, tant que cela reste raisonnable et prévisible pour eux. Le consentement : la personne a clairement accepté, par exemple pour recevoir une newsletter ou apparaître sur une photo publiée sur votre page.
Le consentement n'est donc pas la réponse à tout. Beaucoup de petites structures demandent à tort une case à cocher pour des traitements qui reposent en réalité sur le contrat ou la loi.
Newsletter et consentement
C'est souvent là que le bât blesse. Pour envoyer une newsletter ou des messages promotionnels par e-mail, la règle générale est d'obtenir un consentement libre, clair et actif : une case non précochée, une inscription volontaire. Il existe une exception encadrée pour vos clients existants, à qui vous pouvez proposer des produits ou services similaires, à condition de leur avoir donné la possibilité de refuser dès la collecte de leur adresse.
Quelques réflexes simples : un lien de désinscription dans chaque envoi, qui fonctionne vraiment ; ne jamais importer dans votre outil d'e-mailing une liste d'adresses récupérées ailleurs ; et conserver une trace de la date et de la manière dont chaque personne s'est inscrite.
Pour une asbl, la question se pose aussi avec les membres. Leur envoyer une convocation à l'assemblée générale relève du fonctionnement normal de l'association. Leur transmettre les publicités d'un sponsor, en revanche, demande leur accord.
Les droits des personnes
Toute personne dont vous traitez les données peut vous demander d'y accéder, de les corriger, de les effacer dans certains cas, ou de s'opposer à certains usages. Le RGPD prévoit que vous répondiez dans un délai d'un mois, qui peut être prolongé dans des situations complexes.
Pas de quoi paniquer : ces demandes restent rares dans une petite structure. Il suffit de prévoir une adresse de contact claire, indiquée dans votre politique de confidentialité, et de savoir qui s'en occupe. Répondez simplement, poliment, et gardez une trace de la demande et de votre réponse.
Fuite de données : que faire ?
Un ordinateur portable volé dans une voiture à Charleroi, un e-mail envoyé à tous les membres avec les adresses visibles, un compte piraté : les incidents arrivent aussi aux petits. Le RGPD parle de « violation de données ».
Lorsqu'un incident présente un risque pour les personnes concernées, il doit être notifié à l'APD dans les 72 heures après en avoir pris connaissance. Si le risque est élevé, les personnes elles-mêmes doivent également être informées. Dans tous les cas, notez ce qui s'est passé et ce que vous avez fait, même si vous estimez qu'aucune notification n'était nécessaire.
La prévention reste la meilleure protection : mots de passe solides et différents, double authentification sur les comptes importants, mises à jour régulières, copie cachée pour les e-mails groupés, et des accès limités aux personnes qui en ont vraiment besoin. Le site Safeonweb, du Centre pour la cybersécurité Belgique, donne de bons conseils pratiques.
À retenir : Le RGPD s'applique aux petites structures, mais de façon proportionnée. Tenez un registre simple de vos traitements, identifiez la base légale de chacun et ne demandez un consentement que lorsqu'il est réellement nécessaire, notamment pour la newsletter. Répondez aux demandes des personnes dans le mois et notifiez à l'APD, dans les 72 heures, toute fuite de données présentant un risque. L'APD publie des guides pratiques gratuits pour vous accompagner.


