Qui est concerné ?

Toute association qui :

En pratique : toutes les associations actives en Suisse. La taille de la structure ne change rien à l'obligation — une association de dix membres avec un fichier Excel est soumise à la LPD au même titre qu'une fondation.

Obligation 1 — Désigner un responsable du traitement

L'association doit désigner formellement un responsable du traitement des données. En pratique, c'est généralement le/la président/e ou le/la secrétaire. Cette désignation peut figurer dans le règlement interne ou le procès-verbal de l'assemblée générale. C'est cette personne qui répond aux demandes des membres concernant leurs données et qui notifie le PFPDT en cas de violation.

Important : le responsable du traitement n'a pas besoin d'être expert en informatique. Son rôle est organisationnel et décisionnel. Pour les questions techniques, il peut s'appuyer sur un prestataire externe.

Obligation 2 — Établir un registre des activités de traitement

L'art. 12 LPD impose aux organisations de tenir un registre listant tous leurs traitements de données. Pour une petite association, ce registre peut être simple. Nous avons publié un guide complet pour établir ce registre, avec un modèle prêt à l'emploi.

Traitement Données Finalité Durée Destinataires
Gestion des membres Nom, email, cotisation Administration 10 ans Comité
Newsletter Email Communication Jusqu'au désabonnement Prestataire email
Site web IP, cookies Statistiques 13 mois Hébergeur

Obligation 3 — Informer les membres

Lors de l'adhésion, les membres doivent être informés :

Un formulaire d'adhésion conforme LPD inclut une section protection des données avec une case de consentement explicite. Cette information peut figurer dans le formulaire d'adhésion ou dans une politique de confidentialité accessible sur votre site.

Obligation 4 — Respecter les droits des membres

Tout membre peut à tout moment demander :

L'association doit être en mesure de répondre à ces demandes. Pour les cas concrets — registre des membres, photos d'événements, newsletter — consultez nos cas pratiques LPD pour les associations.

Obligation 5 — Notifier les violations de données

En cas de violation de la sécurité des données (piratage, perte d'un ordinateur contenant des données, etc.) présentant un risque élevé, l'association doit notifier le Préposé fédéral à la protection des données (PFPDT) dans les meilleurs délais. Nous avons détaillé la marche à suivre pas à pas dans notre article sur la procédure en cas de violation de données.

Obligation 6 — Sécuriser les données

La LPD impose des mesures techniques et organisationnelles appropriées pour protéger les données personnelles contre l'accès non autorisé, la perte ou la destruction. En pratique, pour une petite association, cela signifie : accès limité aux personnes qui en ont besoin, mots de passe robustes, et sauvegardes régulières. Une sauvegarde suivant la règle 3-2-1 constitue une base solide et reconnue.

Ce qui n'est pas obligatoire pour une petite association

Ressources officielles

Checklist association

Obligation Statut à vérifier
Responsable du traitement désigné
Registre des activités de traitement établi
Formulaire d'adhésion conforme LPD
Site web conforme (mentions légales, politique de confidentialité)
Procédure de réponse aux droits des membres
Procédure de notification des violations
Sauvegardes régulières et testées