ASSOCIATIONS · ONG · SOLIDARITÉ

Servir une mission.
Préserver les personnes.

Une association peut traiter peu de dossiers mais beaucoup d’informations sensibles : vulnérabilité, santé, situation familiale, opinions, convictions, aide reçue ou localisation. La confiance des bénéficiaires, membres et donateurs dépend d’un usage mesuré et d’une communication qui ne les expose pas.

BÉNÉFICIAIRESDONATEURSPARTENAIRESDONNÉES SENSIBLES

Votre activité,
ses flux réels.

Les équipes permanentes, bénévoles, bailleurs, partenaires, plateformes de dons, outils gratuits et prestataires internationaux créent une gouvernance particulière. Une personne peut cumuler plusieurs rôles et un fichier constitué pour un projet ne doit pas être réutilisé automatiquement pour une autre campagne.

RCM propose une conformité proportionnée aux moyens de l’organisation : prioriser les traitements à risque, clarifier les responsabilités, limiter les accès, encadrer les partenaires et produire les preuves essentielles. La mission ne couvre pas la réglementation complète des associations, financements ou programmes sociaux.

Le cadrage commence par les faits : systèmes, équipes, personnes concernées, données, clients, fournisseurs et pays. Les obligations sont ensuite qualifiées séparément au regard du RGPD et de la loi marocaine 09-08. Cette méthode évite d’appliquer une réponse générique à des traitements qui n’ont ni la même finalité ni le même niveau de risque.

QUAND INTERVENIR

Les déclencheurs
les plus fréquents.

Une mission peut commencer avant un lancement, pendant une négociation ou après l’apparition d’un écart.

01

Nouveau programme

Collecte de bénéficiaires, enquête, aide, accompagnement ou recherche terrain.

02

Bailleur international

Questionnaire, accord de partage, hébergement ou reporting nominatif demandé.

03

Campagne publique

Dons, pétition, newsletter, témoignages, photos ou événement.

DU TERRAIN AUX PREUVES

Un parcours
en quatre étapes.

Les décisions et limites sont rendues visibles à chaque étape.

01

Recenser

Membres, bénévoles, donateurs, bénéficiaires, salariés, partenaires et publics.

02

Prioriser

Sensibilité, vulnérabilité, volume, publication, pays et conséquences possibles.

03

Encadrer

Information, choix, accès, partage, conservation, contrats et sécurité.

04

Rendre durable

Modèles simples, responsables, formation, contrôles et clôture des projets.

RISQUES SECTORIELS

Ce que les documents
ne montrent pas toujours.

Ces situations sont des points d’analyse, pas des conclusions automatiques.

01

Bénéficiaires vulnérables

Une divulgation peut entraîner stigmatisation, discrimination ou risque physique.

02

Réutilisation de fichiers

Les coordonnées d’un programme ne deviennent pas automatiquement une liste de campagne.

03

Partenaires multiples

Les rôles et responsabilités de collecte, partage, rapport et conservation doivent être explicites.

04

Publication de témoignages

Texte, photo, localisation ou histoire personnelle peuvent identifier une personne.

05

Outils gratuits

Le modèle économique, les pays, les comptes et la réutilisation des données doivent être vérifiés.

06

Fin de financement

Les données ne doivent pas rester indéfiniment dans les comptes et appareils du projet.

CONTRÔLES OPÉRATIONNELS

Des mesures que
les équipes peuvent appliquer.

Chaque contrôle doit avoir un responsable, une fréquence et une preuve proportionnée.

01

Minimiser la collecte

Demander seulement les informations utiles au service, au suivi ou à la preuve requise.

02

Séparer les programmes

Accès, listes, finalités et durées distincts pour chaque activité lorsque nécessaire.

03

Protéger les publications

Validation contextualisée, anonymisation, retrait et vérification du risque de réidentification.

04

Encadrer les partenaires

Accord sur rôles, usages, sécurité, incidents, droits et sort des données.

05

Clôturer les projets

Inventaire, archive justifiée, suppression, restitution et révocation des accès.

06

Former les bénévoles

Règles simples sur collecte, messagerie, appareils, photos, partage et signalement.

LIVRABLES

Ce que RCM
laisse à vos équipes.

Le périmètre final dépend de la maturité, des risques et des éléments déjà disponibles.

01

Cartographie associative

Programmes, personnes, données, outils, partenaires et pays.

02

Registre priorisé

Traitements essentiels et risques particuliers des bénéficiaires.

03

Pack collecte

Mentions, formulaires, consentements contextualisés et règles de minimisation.

04

Accords partenaires

Clauses et matrice de responsabilités pour partage ou sous-traitance.

05

Guide témoignages

Décision, information, image, anonymisation, publication et retrait.

06

Kit projet

Checklist de lancement et clôture, accès, conservation et incident.

DEUX CADRES

RGPD et loi 09-08,
sans les confondre.

Une même activité peut relever des deux cadres pour des raisons différentes.

UE

RGPD

Rôles, responsabilité, information, droits, sécurité, sous-traitance et transferts hors EEE.

MA

Loi 09-08

Traitements au Maroc, droits, sécurité et formalités de déclaration ou d’autorisation.

Flux internationaux

Accès, hébergement, destinataires, mécanisme, contexte et mesures complémentaires.

Preuves

Contrats, registres, décisions, contrôles, formations, incidents et actions suivies.

FORMATS D’INTERVENTION

Commencer petit.
Maintenir si nécessaire.

Les montants sont confirmés après cadrage; aucune tarification fictive n’est publiée.

DIAGNOSTIC

Point de départ

Entretiens ciblés, revue des éléments disponibles, risques majeurs et feuille de route sectorielle.

Prix fixe · après cadrage
MISSION CIBLÉE

Socle prioritaire

Livrables convenus, corrections, restitution et transfert opérationnel vers les responsables internes.

À partir de — sur devis
ACCOMPAGNEMENT

Pilotage continu

Volume, délais, réunions, contrôles, nouveaux projets et dépassements définis au contrat.

Abonnement · sur devis
RESPONSABILITÉS ET LIMITES

Conseiller, structurer
et faire progresser.

RCM intervient en conseil RGPD, loi 09-08 et assistance opérationnelle. L’organisation cliente conserve ses décisions, responsabilités, budgets, validations et actions techniques. Aucune mission ne garantit une conformité absolue, une absence de sanction ou une décision favorable d’une autorité.

  • Les tests d’intrusion, investigations forensiques et certifications sont réalisés par des experts compétents.
  • Les consultations juridiques réservées et contentieux sont orientés vers un avocat.
  • Les réglementations sectorielles hors protection des données restent hors périmètre sauf mention expresse.
QUESTIONS FRÉQUENTES

Réponses précises.
Décisions contextualisées.

Ces réponses présentent des principes généraux. Le traitement, les rôles, les pays et les contrats doivent être examinés avant toute conclusion.

Une association est-elle dispensée de la loi sur les données ?

Non. Le caractère non lucratif ne supprime pas les obligations de protection des données. Le périmètre dépend des traitements, personnes, lieux et moyens utilisés. Une approche proportionnée permet de concentrer les efforts sur les risques les plus importants sans reproduire la gouvernance d’un grand groupe.

Peut-on publier la photo et l’histoire d’un bénéficiaire avec son accord ? +

L’accord doit être libre, compréhensible et suffisamment précis, particulièrement en situation de vulnérabilité ou de dépendance. Il faut examiner le support, l’audience, la durée, la possibilité de retrait et le risque de réidentification. Une alternative anonymisée doit être privilégiée lorsque l’exposition n’est pas nécessaire.

Un bailleur peut-il exiger la liste nominative des bénéficiaires ? +

La demande doit être reliée à une finalité, une nécessité et un cadre de partage. Il convient d’examiner si des données agrégées ou pseudonymisées suffisent, qui recevra les informations, dans quel pays, avec quelle sécurité et pendant combien de temps. Le contrat de financement ne règle pas automatiquement tous ces points.

Comment gérer les données sur les téléphones des bénévoles ? +

L’organisation doit réduire les copies locales, proposer des canaux approuvés, protéger les comptes, prévoir le signalement et organiser la suppression à la fin de la mission. Une charte courte et une formation pratique sont souvent plus efficaces qu’une politique générale non appliquée.

Les listes de donateurs peuvent-elles servir aux campagnes futures ? +

Il faut distinguer la gestion du don, les obligations de preuve et la communication future. L’information, le canal, les choix et le droit d’opposition doivent être organisés. Une liste reçue d’un partenaire ou constituée pour un événement ne doit pas être réutilisée sans analyse.

RCM couvre-t-il les règles relatives aux financements et associations ? +

Non. RCM intervient sur la protection des données personnelles. Les obligations relatives aux statuts, financements, fiscalité, lutte contre le blanchiment ou programmes sociaux sont traitées par les spécialistes compétents.

Votre secteur mérite un cadrage concret.

Présentez vos outils, données, clients, fournisseurs, pays et échéance. RCM indiquera le premier périmètre utile.

Cadrer la mission →
Parler à un DPO