Aller au contenu
Retour au blog

RGPD et liste d'invités : ce qu'un organisateur doit vraiment faire

Une liste d'invités est un fichier de données personnelles. Les obligations réelles d'un organisateur d'événements pro, sans jargon et sans la peur.

  • RGPD
  • conformité
  • données

Une liste d'invités contient des noms, des adresses email, souvent des numéros de téléphone, parfois des données de santé. Une allergie alimentaire en est une : le RGPD appelle donnée de santé toute information qui renseigne sur l'état de santé d'une personne (CNIL). C'est un fichier de données personnelles, et le RGPD s'y applique entièrement.

La bonne nouvelle : pour un événement professionnel, les obligations tiennent en une page. Ce qui suit n'est pas un avis juridique, c'est la liste des choses qu'un organisateur peut faire lui-même.

Sur quelle base légale invitez-vous ?

C'est la première question, et elle décide du reste.

L'intérêt légitime couvre l'essentiel des invitations B2B. Vous invitez une personne identifiée par sa fonction professionnelle, à un événement en rapport avec cette fonction, et vous lui offrez un moyen simple de ne plus être contactée. La CNIL l'écrit en toutes lettres : la prospection à l'égard de professionnels peut être fondée sur l'intérêt légitime lorsque l'objet de la sollicitation est en rapport avec la profession de la personne démarchée (CNIL).

Le consentement est nécessaire dès que vous sortez de ce cadre : invitation à des adresses personnelles, événement sans rapport avec la fonction du destinataire, ou réutilisation de la liste pour de la communication commerciale générale.

En pratique, la question à se poser est simple : « un directeur logistique serait-il surpris de recevoir une invitation à un petit-déjeuner sur la logistique ? ». Si la réponse est non, l'intérêt légitime tient. Si vous hésitez, c'est que la réponse est oui.

Les cinq obligations concrètes

1. Dire qui vous êtes et pourquoi vous écrivez

Chaque invitation doit permettre d'identifier l'expéditeur (raison sociale, coordonnées) et de comprendre comment la personne s'est retrouvée dans votre fichier. Une phrase suffit : « Vous recevez ce message parce que vous avez participé à notre édition précédente. »

2. Offrir un désabonnement en un clic

La loi interdit d'envoyer un message de prospection sans indiquer un moyen valable de demander que ces envois cessent (article L34-5 du Code des postes et des communications électroniques).

Le plus sûr n'est pas un formulaire, pas une demande par email à traiter à la main, pas un « répondez STOP » : c'est un lien qui produit son effet immédiatement. C'est une case à cocher dans un outil d'invitation, et une ligne de code à écrire si vous envoyez depuis un tableur. Et il doit valoir pour tous vos envois, pas seulement pour l'événement en cours.

Une personne désabonnée ne doit plus jamais recevoir d'invitation, y compris pour un autre événement organisé par la même structure. C'est l'erreur la plus fréquente et la plus facilement sanctionnable.

3. Répondre aux demandes d'accès et d'effacement

Toute personne peut vous demander ce que vous détenez sur elle, et vous demander de l'effacer. Vous avez un mois pour répondre, un délai que vous pouvez prolonger de deux mois si la demande est complexe, à condition de prévenir la personne dans le premier mois (CNIL).

Le meilleur moyen de ne pas subir ces demandes est de les rendre inutiles : un lien d'effacement directement dans l'email fait le travail sans passer par vous, et vous évite d'avoir à prouver que vous avez bien traité la demande.

4. Ne pas garder les données indéfiniment

C'est l'obligation la plus oubliée. Un fichier d'invités de 2019 qui traîne encore dans un dossier partagé n'est pas seulement inutile : il est non conforme.

Fixez une durée et tenez-la. Pour un événement, une durée de conservation de quelques mois après la date couvre le suivi, le bilan et la facturation. Les données de santé doivent disparaître plus tôt encore : une allergie, ou un besoin d'accessibilité qui révèle un handicap, n'a plus aucune raison d'être conservé le lendemain de l'événement.

5. Savoir où sont vos données

Si vous utilisez un outil d'envoi, un formulaire en ligne ou un tableur partagé, vous confiez vos invités à un sous-traitant. Vous devez savoir lequel, où il héberge, et avoir un contrat de sous-traitance avec lui (article 28 du RGPD). Les outils sérieux le fournissent sans qu'on le demande, avec la liste de leurs propres sous-traitants : voici la nôtre.

Pour un fichier de clients français, un hébergement dans l'Union européenne évite de devoir documenter un transfert hors UE, encadré par le chapitre V du RGPD (CNIL), ce qui est la partie la plus pénible du dossier.

Ce qui ne pose pas de problème

Autant le dire, parce que la prudence excessive coûte aussi :

  • Utiliser des cartes de visite récoltées sur un salon pour inviter à un événement professionnel en lien avec le sujet du salon : oui.
  • Réinviter les participants de l'édition précédente : oui, c'est même le cas d'école de l'intérêt légitime.
  • Conserver le nom et la fonction d'un participant pour le bilan de l'événement : oui, dans la limite de la durée que vous avez fixée.
  • Prendre des photos pendant l'événement : oui, à condition de l'avoir annoncé à l'entrée. Pour les utiliser ensuite, gardez en tête que chacun peut s'opposer à la reproduction ou à l'utilisation de son image sans autorisation préalable (CNIL).

Ce qui pose vraiment problème

  • Acheter ou louer un fichier d'adresses sans pouvoir démontrer l'origine et l'information des personnes.
  • Ajouter une adresse récupérée sur un site public à une liste de diffusion récurrente.
  • Garder une personne désabonnée dans un autre fichier « parce que c'est un autre événement ».
  • Faire remplir un champ « allergies » puis conserver la réponse plusieurs années.
  • Exporter la liste complète sur un ordinateur personnel ou une clé USB non chiffrée.

Le registre, en dix lignes

Si vous organisez des événements régulièrement, tenez un registre des activités de traitement, prévu par l'article 30 du RGPD (CNIL). Ce n'est pas un document complexe : un tableau avec, pour chaque fichier, la finalité (inviter à un événement), la base légale, les catégories de personnes, les catégories de données, la durée de conservation et le sous-traitant utilisé. La CNIL en propose un modèle simplifié.

Dix lignes. C'est la pièce qu'on vous demandera en premier si la question se pose un jour, et celle qui montre le plus vite que vous savez ce que vous faites.