Accueil actualités

Sécuriser les données sensibles d'une association adhérents

Une association qui gère des dossiers d'adhérents sensibles ne peut plus se contenter d'un accès partagé par mot de passe unique, sous peine de sanction.

Le profil : une association qui gère des données sensibles sans y être vraiment préparée

Le cas revient régulièrement chez les associations de service à la personne, d'aide à domicile ou de santé que nous accompagnons : un fichier d'adhérents ou de bénéficiaires qui contient, au fil des années, des informations de plus en plus sensibles — situation de santé, situation sociale, coordonnées de proches aidants — et un accès resté organisé comme au premier jour, avec un identifiant unique partagé entre plusieurs bénévoles ou salariés. Le fichier a grossi, l'équipe a tourné, mais la façon d'y accéder n'a jamais été revue. Personne ne sait précisément qui a consulté quel dossier, ni à quelle date, et aucune alerte ne se déclenche en cas de consultation anormale. Ce n'est pas de la négligence : c'est un système qui a été pensé pour une petite structure et qui n'a simplement pas été repensé à mesure qu'elle grandissait.

500 000 euros : ce que la CNIL vient de sanctionner

La CNIL a sanctionné le 3 septembre 2026 l'Hôpital privé de la Loire à hauteur de 500 000 euros, après un accès non autorisé au dossier patient informatisé survenu à l'été 2025 et qui a touché 524 867 patients ainsi que 202 246 tiers de confiance. La commission a retenu un manquement à l'article 32 du RGPD, qui impose de sécuriser les données par des mesures proportionnées au risque : absence de VPN et d'authentification à plusieurs facteurs pour les accès extérieurs, habilitations non limitées par équipe de soins, et aucune détection en temps réel des comportements suspects. Elle a également retenu un manquement à l'article 34, les tiers de confiance concernés n'ayant pas été informés directement de la violation. L'établissement dispose désormais d'un délai de trois à quinze mois selon les mesures pour se mettre en conformité. Le montant et le secteur diffèrent d'une petite association, mais les manquements pointés — accès non cloisonné, absence d'authentification renforcée, pas de piste d'audit — sont exactement ceux que l'on retrouve, à plus petite échelle, sur des fichiers associatifs jamais remis à plat.

La solution mise en place avec l'association accompagnée

Pour une association que nous suivons dans ce type de situation, le chantier ne consiste pas à tout reconstruire, mais à reprendre trois briques dans un ordre précis, en commençant par celle qui réduit le risque le plus vite.

Un accès par rôle, plus par identifiant partagé

Chaque bénévole ou salarié reçoit son propre compte, avec des droits qui correspondent à sa fonction réelle : une personne chargée de l'accueil téléphonique n'a pas besoin de voir les mêmes champs qu'une coordinatrice de parcours, et un trésorier n'a pas besoin d'accéder aux notes de suivi social. Cette étape seule élimine déjà la plupart des accès injustifiés, sans demander de nouvel outil : sur un site YACS existant, elle consiste à reprendre la liste des comptes, à en supprimer les doublons et les comptes génériques, puis à définir trois ou quatre profils types qui couvrent les usages réels de l'équipe. C'est la mesure la moins coûteuse à mettre en œuvre, et souvent celle qui révèle le plus de comptes oubliés, laissés actifs depuis le départ d'un bénévole.

Une authentification renforcée pour les accès à distance

Quand des bénévoles se connectent depuis leur domicile plutôt que depuis les locaux de l'association, un second facteur d'authentification — un code envoyé par SMS ou généré par une application dédiée — vient s'ajouter au mot de passe. C'est précisément l'absence de cette mesure que la CNIL a relevée dans le dossier de l'Hôpital privé de la Loire pour les connexions externes au dossier patient. La mise en place demande une phase d'accompagnement : certains bénévoles, souvent les moins familiers du numérique, ont besoin d'être guidés pas à pas la première fois qu'ils activent le second facteur, faute de quoi ils contournent la mesure en notant leur code sur un post-it.

Une journalisation consultable en cas de doute

Chaque consultation d'un dossier sensible est enregistrée, avec la date, l'identité du compte et le dossier concerné. L'association peut ainsi répondre à une question simple mais souvent sans réponse avant l'intervention : qui a regardé quoi, et quand. Ce journal n'a pas vocation à être consulté au quotidien ; il sert de preuve le jour où un adhérent s'interroge sur un accès, ou où un contrôle porte sur les pratiques de la structure. Nous recommandons une conservation d'au moins douze mois, suffisante pour couvrir un cycle annuel complet d'activité associative.

Ce sont les trois mesures qui reviennent dans la plupart de ces chantiers :

  • un compte nominatif par personne, avec des droits limités à sa fonction
  • une authentification à deux facteurs pour tout accès depuis l'extérieur des locaux
  • un journal des consultations conservé et consultable en cas de besoin

Que peut démontrer l'association une fois ces mesures en place

Une fois ces trois briques en place, l'association dispose d'une réponse concrète si un adhérent s'interroge sur la sécurité de son dossier, ou si un contrôle venait à porter sur ses pratiques : elle peut démontrer qui a accès à quoi, retracer une consultation précise et prouver que les accès extérieurs sont protégés au-delà du simple mot de passe. Le chantier reste proportionné à la taille de la structure — il ne s'agit pas d'installer les outils d'un établissement de santé, mais de reprendre les mêmes principes à l'échelle d'une association de quelques centaines d'adhérents, avec des moyens qui restent à sa portée.

Sources : CNIL