RGPD association donateurs : protéger les données lors du reçu fiscal

RGPD et reçu fiscal Cerfa : quelles données collecter, combien de temps les garder, quels droits pour vos donateurs. Checklist claire pour votre asso.

, mis à jour le 14 septembre 2026

RGPD association donateurs : protéger les données lors du reçu fiscal

Émettre un reçu fiscal Cerfa suppose de collecter le nom, l'adresse et le montant du don d'un particulier. Ce triptyque suffit à faire entrer une association dans le champ du RGPD, quelle que soit sa taille. La question n'est donc pas de savoir si le règlement s'applique, mais comment l'association organise la collecte, la conservation et la sécurité de ces données sans se transformer en cabinet juridique. Cet article détaille les obligations réelles, la durée de conservation à respecter et une méthode concrète pour mettre son association en conformité RGPD.

Le RGPD s'applique-t-il vraiment à une petite association ?

Oui, sans exception liée à la taille ou au statut. Dès qu'une structure, association loi 1901 comprise, traite des données identifiant une personne physique (nom, email, adresse, coordonnées bancaires), elle est responsable de traitement au sens du RGPD. Une association qui tient un fichier de donateurs sur Excel est concernée exactement comme une entreprise.

Le RGPD ne fixe aucun seuil minimal d'activité pour s'appliquer. Ce qui déclenche l'obligation, c'est l'existence d'un traitement de données personnelles : une liste de noms et d'adresses associée à des montants de dons en constitue un. La confusion vient souvent d'une idée reçue selon laquelle seules les grandes structures ou les entreprises seraient visées.

Depuis l'entrée en vigueur du RGPD en 2018, aucune déclaration préalable à la CNIL n'est requise pour un traitement de ce type. L'ancien régime de déclaration a disparu au profit d'un principe de responsabilisation : l'association doit être en mesure de démontrer sa conformité si elle est contrôlée, mais n'a plus à demander d'autorisation en amont.

Concrètement, une association qui émet des reçus fiscaux Cerfa gère un fichier de donateurs. Ce fichier est un traitement de données personnelles. Les principes du RGPD (minimisation, limitation de la conservation, sécurité) s'y appliquent directement, indépendamment du nombre de dons collectés dans l'année.

Quelles données personnelles une association collecte-t-elle vraiment ?

Une association collecte généralement l'identité du donateur, son adresse postale, son adresse email et le montant de chaque don. Ces informations suffisent à émettre un reçu fiscal conforme. Aucune autre donnée n'est requise pour cette finalité, ce qui doit guider ce que l'association demande au moment du don.

Le principe de minimisation impose de ne collecter que les données strictement nécessaires à l'objectif poursuivi. Pour un don ponctuel donnant lieu à un reçu fiscal, les données pertinentes se limitent à :

  • Le nom et le prénom du donateur
  • Son adresse postale complète
  • Le montant et la date du don
  • Éventuellement son adresse email, pour l'envoi dématérialisé du reçu

Certaines associations collectent par réflexe des informations superflues : date de naissance, profession, situation familiale, numéro de téléphone systématique. Ces données n'ont aucune utilité pour la finalité fiscale et exposent l'association à un risque inutile en cas de fuite ou de contrôle. Moins une base contient de données sensibles, moins elle représente un risque à sécuriser.

Le cas du RIB mérite une attention particulière. Il n'est nécessaire que pour les dons par prélèvement automatique et ne doit jamais être stocké au-delà de ce que la finalité du paiement exige. Un formulaire de don ponctuel par carte bancaire n'a, lui, aucune raison de demander un IBAN.

Le reçu fiscal Cerfa, un document qui contient des données sensibles

Le reçu fiscal Cerfa n°11580*05 contient des données personnelles à part entière : identité du donateur, montant du don, date, et parfois adresse complète (BOFiP, BOI-IR-RICI-250-20). Ce document doit être traité avec la même rigueur qu'un contrat, y compris pour son stockage et sa transmission.

Le donateur doit conserver ce reçu l'année du versement et les cinq années suivantes, en cas de contrôle fiscal sur sa réduction d'impôt de 66 % du montant du don (article 200 du CGI). Cette contrainte fiscale, qui pèse sur le donateur, structure indirectement la durée de conservation raisonnable côté association. Il est logique que l'association garde une trace de ses propres reçus émis sur une période comparable, pour pouvoir répondre à une demande de duplicata ou justifier sa comptabilité.

Les deux logiques, fiscale et RGPD, se rencontrent ici. Le RGPD impose de ne pas conserver une donnée plus longtemps que nécessaire au regard de sa finalité. La finalité fiscale justifie précisément une conservation alignée sur la période de contrôle possible, généralement autour de six ans. Passé ce délai, rien n'impose à l'association de garder le détail nominatif des dons anciens : une archive comptable agrégée suffit.

Le format d'envoi du reçu compte aussi. Un reçu fiscal transmis par email en pièce jointe non protégée, sur une boîte mail partagée par plusieurs bénévoles, multiplie les points d'exposition de la donnée. Un CRM qui génère et transmet automatiquement les reçus depuis un compte sécurisé réduit ce risque, sans intervention manuelle où l'erreur humaine peut survenir.

Combien de temps conserver les données d'un donateur ?

Il n'existe pas de durée légale unique et chiffrée fixée par un texte pour la conservation des données d'un donateur par l'association elle-même. Le RGPD impose un principe de conservation limitée à la finalité poursuivie, que l'association doit documenter et justifier.

En pratique, deux repères permettent de fixer une durée raisonnable :

  1. La durée de conservation du reçu fiscal par le donateur : l'année du versement plus cinq ans, ce qui donne une référence de bon sens pour l'archivage comptable de l'association.
  2. La finalité de la relation avec le donateur : si le donateur est inactif depuis plusieurs années et ne répond plus aux sollicitations, ses données de contact courant (email, téléphone) n'ont plus de justification pour rester dans une base active de collecte numérique.

Le schéma suivant distingue les données selon leur durée de conservation justifiée.

Données du don (nom, adresse, montant, date) Finalité : émission du reçu fiscal Cerfa Archive comptable Conservation : année du don + 5 ans Base légale : justificatif fiscal Base active de collecte Conservation : tant que la relation avec le donateur est active Au-delà : suppression ou agrégation anonymisée Si inactif : archivage ou suppression après relance

Cette distinction évite l'écueil classique : conserver indéfiniment tout l'historique nominatif des donateurs sous prétexte que « ça pourrait servir », ce qui contrevient directement au principe de limitation de la conservation.

Les droits du donateur : accès, rectification, effacement

Un donateur dispose du droit d'accéder à ses données, de les faire rectifier si elles sont inexactes, et de demander leur effacement. Ces droits s'exercent auprès de l'association, qui doit y répondre dans un délai raisonnable, sans procédure complexe imposée au donateur.

Le droit à l'effacement (ou « droit à l'oubli ») connaît toutefois une limite claire dans ce contexte précis. Si un donateur demande la suppression totale de ses données après avoir reçu un reçu fiscal, l'association ne peut pas supprimer immédiatement les informations qui constituent le justificatif de ce reçu, tant que la durée de conservation fiscale n'est pas écoulée. L'obligation légale de traçabilité comptable prime sur la demande d'effacement pendant cette période.

En pratique, cela signifie que l'association peut :

  • Supprimer le donateur de ses listes de communication et de sollicitation active immédiatement
  • Conserver la trace du don et du reçu associé jusqu'à l'expiration du délai de conservation fiscale
  • Informer le donateur de cette distinction, pour éviter tout malentendu
  • Documenter cette décision dans son registre interne

Le droit d'opposition fonctionne de la même façon pour les emails de collecte numérique : un donateur peut se désabonner des sollicitations à tout moment, sans que cela n'efface son historique de dons déjà enregistré à des fins comptables et fiscales.

Faut-il déclarer son fichier de donateurs à la CNIL ?

Non, aucune déclaration préalable à la CNIL n'est requise depuis l'entrée en vigueur du RGPD en 2018. Le régime antérieur de déclaration a été remplacé par un principe de responsabilisation : l'association doit pouvoir prouver sa conformité si elle est contrôlée, sans demande d'autorisation en amont.

Cette absence de formalité ne dispense pas de documenter le traitement. Un registre des traitements, même simplifié, reste la meilleure protection en cas de contrôle. Pour une petite association, ce registre peut tenir sur une seule page et lister :

  • La finalité du traitement (émission de reçus fiscaux, gestion des adhésions)
  • Les catégories de données collectées
  • La durée de conservation retenue
  • Les personnes ayant accès à la base (trésorier, président, salarié)
  • Les mesures de sécurité en place (mot de passe, hébergement, sauvegarde)

Ce document n'a pas besoin d'être transmis à la CNIL. Il sert de preuve interne, mobilisable si un donateur exerce ses droits ou si un contrôle a lieu. Sa simplicité n'enlève rien à sa valeur : l'important est qu'il existe et corresponde à la réalité des pratiques de l'association.

Checklist : mettre son association en conformité RGPD en 6 étapes

Une mise en conformité RGPD pour une petite association ne nécessite ni budget avocat ni expertise juridique poussée. Elle repose sur six actions concrètes, réalisables en interne, qui couvrent l'essentiel des obligations applicables à un traitement de données de donateurs.

  1. Lister les données réellement collectées et supprimer celles qui ne servent à aucune finalité identifiée (date de naissance, profession, téléphone non utilisé).
  2. Fixer une durée de conservation par catégorie de donnée, en s'appuyant sur la durée de conservation fiscale du reçu Cerfa comme référence pour l'archivage comptable.
  3. Restreindre l'accès à la base de donateurs aux seules personnes qui en ont besoin (trésorier, personne en charge de la collecte), avec des mots de passe individuels plutôt qu'un compte partagé.
  4. Sécuriser l'outil de stockage : un CRM hébergé avec authentification vaut mieux qu'un fichier Excel envoyé par email d'un bénévole à l'autre.
  5. Prévoir une procédure simple pour répondre aux demandes de droits (accès, rectification, effacement), même informelle, du type « répondre sous 30 jours par email ».
  6. Tenir un registre des traitements d'une page, mis à jour une fois par an, qui documente les cinq points précédents.

Cette liste ne remplace pas un audit juridique complet, mais elle couvre les points de contrôle les plus fréquents. Une association qui applique ces six étapes de bonne foi limite fortement son exposition.

Quelles sanctions en cas de manquement pour une petite association ?

Le RGPD prévoit des sanctions pouvant être élevées, mais elles ciblent en priorité les manquements graves, répétés ou intentionnels, en particulier les organisations qui ignorent délibérément leurs obligations ou subissent une fuite de données massive sans réaction. Une petite association appliquant une checklist de bon sens réduit fortement son exposition à un contrôle sanctionnant.

La CNIL privilégie généralement l'accompagnement et la mise en demeure avant toute sanction financière, sauf en cas de manquement caractérisé ou de plainte d'un donateur restée sans réponse. Le risque réel pour une association de taille modeste ne réside pas dans un contrôle aléatoire, mais dans une négligence visible : absence totale de sécurisation d'un fichier, refus de répondre à une demande de droit d'accès, ou fuite de données rendue publique.

Sécuriser sa base de donateurs n'est donc pas qu'une question de conformité théorique. C'est aussi une protection de la confiance que les donateurs placent dans l'association au moment de faire un don, confiance qui conditionne directement la fidélisation et la récurrence des dons futurs.

Sécuriser concrètement sa base de donateurs au quotidien

La sécurité d'une base de données de donateurs se joue moins dans de grands principes que dans des pratiques quotidiennes simples à mettre en place. Un fichier Excel partagé par email entre plusieurs bénévoles constitue le scénario le plus fréquent, et le plus risqué : chaque envoi multiplie les copies du fichier, sans traçabilité de qui y a accédé.

Un CRM dédié aux associations limite ce risque de plusieurs façons : accès nominatif par utilisateur, hébergement centralisé plutôt que des copies dispersées, et génération automatique des reçus fiscaux depuis la même base sécurisée, sans export manuel du fichier de donateurs vers un tableur externe.

L'hébergement des données compte également. Des données hébergées en Europe, sous le régime du RGPD, offrent une garantie juridique plus directe qu'un hébergement hors Union européenne, qui suppose des mécanismes de transfert encadrés plus complexes à justifier.

Hopus gère la génération automatique des reçus fiscaux Cerfa directement depuis son CRM, avec des données hébergées en Europe et un accès restreint par utilisateur. Cela évite l'export manuel de fichiers sensibles vers des outils externes non sécurisés. L'association garde la main sur qui accède à quoi, sans avoir à construire cette architecture elle-même.

Pour une association qui gère encore ses dons et ses reçus fiscaux via un tableur, la bascule vers un outil centralisé constitue souvent le levier de mise en conformité RGPD le plus efficace, en plus de faire gagner du temps sur l'émission des reçus. Découvrir Hopus permet de visualiser concrètement comment cette centralisation fonctionne pour une association loi 1901.

Questions fréquentes

Une association est-elle obligée de nommer un délégué à la protection des données (DPO) ?

Non, sauf si elle traite des données à grande échelle ou des catégories particulières de données sensibles, ce qui ne concerne pas la majorité des associations gérant un fichier de donateurs classique. Nommer un référent RGPD en interne, même sans titre officiel de DPO, reste une bonne pratique recommandée.

Peut-on mettre l'adresse email d'un donateur sur le reçu fiscal Cerfa ?

Le Cerfa n°11580*05 requiert l'identité et l'adresse du donateur, pas nécessairement son email. L'email sert uniquement de canal d'envoi si le reçu est transmis par voie dématérialisée, mais il ne constitue pas une mention obligatoire du document lui-même (BOFiP, BOI-IR-RICI-250-20).

Un donateur peut-il refuser que son don figure dans une base de données ?

Un donateur ne peut pas s'opposer à l'enregistrement des données strictement nécessaires à l'émission de son reçu fiscal, car cette conservation répond à une obligation légale. Il peut en revanche s'opposer à toute utilisation de ses données à des fins de sollicitation ou de communication future.

Que risque une association qui perd ou se fait voler son fichier de donateurs ?

Une fuite de données expose l'association à devoir la notifier à la CNIL sous 72 heures si elle présente un risque pour les personnes concernées, et parfois à informer les donateurs eux-mêmes. Le risque réel dépend de la gravité de la fuite et de la réactivité de l'association face à l'incident.

Faut-il l'accord du donateur pour lui envoyer le reçu fiscal par email ?

L'envoi du reçu fiscal ne nécessite pas de consentement marketing spécifique, car il répond à une obligation légale liée au don effectué. Ce consentement distinct reste en revanche nécessaire si l'association souhaite ensuite envoyer des newsletters ou sollicitations à ce même donateur.

Combien de temps une association doit-elle garder les données bancaires d'un donateur ?

Un IBAN collecté pour un don ponctuel par prélèvement ne doit pas être conservé au-delà du traitement du paiement lui-même, sauf en cas de don récurrent où sa conservation reste justifiée par la finalité du prélèvement automatique en cours.

Protéger ses donateurs, une question de confiance autant que de conformité

Le RGPD et la fiscalité des dons ne s'opposent pas : ils dessinent ensemble un cadre où l'association collecte peu, conserve juste ce qu'il faut, et sécurise ce qu'elle garde. Une checklist de bon sens, appliquée avec régularité, couvre l'essentiel des obligations sans transformer le trésorier en juriste.

La confiance des donateurs se construit aussi sur cette rigueur discrète : savoir que ses données sont traitées avec sérieux encourage à donner à nouveau. Vous souhaitez automatiser la génération de vos reçus fiscaux tout en sécurisant votre base de donateurs ? Demandez une démo gratuite.


Pour aller plus loin

Sur le même sujet

Hopus, gratuit pour votre association

Page de dons, cotisations, reçus fiscaux automatiques : 0 % de commission sur les dons, votre association reçoit 100 % de chaque don.

Créer ma page →