Église Numérique
Gestion d'église & paroisse

RGPD et église : quelles bonnes pratiques pour protéger les données ?

Une église peut traiter de nombreuses données personnelles : noms et coordonnées de membres, listes de bénévoles, inscriptions à des événements, formulaires de contact, newsletters, photos, informations liées aux dons ou données enregistrées dans un logiciel de gestion.

Église Numérique Publié le 12 mars 2026 Mis à jour le 25 août 2026

Le RGPD ne concerne donc pas uniquement les entreprises. Les associations et organismes religieux doivent eux aussi se préoccuper de la protection des données des personnes avec lesquelles ils sont en relation.

Pourquoi le RGPD concerne-t-il une église ?

Dès qu’une organisation collecte ou utilise des informations permettant d’identifier directement ou indirectement une personne, elle traite des données personnelles.

Dans une église, cela peut notamment concerner :

  • un fichier de membres ou de contacts ;

  • les coordonnées des bénévoles ;

  • les inscriptions à une activité ou à un événement ;

  • un formulaire de contact sur le site internet ;

  • une liste de diffusion ou une newsletter ;

  • des photographies et vidéos ;

  • les comptes utilisateurs d’un logiciel interne ;

  • certaines informations liées aux dons ;

  • les données concernant des enfants ou des familles.

La CNIL propose d’ailleurs un ensemble de ressources spécifiquement destiné aux associations afin de les accompagner dans leur mise en conformité.

Une particularité importante : les convictions religieuses sont des données sensibles

Le RGPD classe parmi les données dites « sensibles » les informations qui révèlent notamment les convictions religieuses ou philosophiques.

C’est particulièrement important pour une église : selon le contexte, le simple fait d’enregistrer certaines informations sur une personne peut révéler son appartenance ou son lien avec une organisation religieuse.

Le traitement de données sensibles est en principe interdit, sauf dans les situations prévues par le RGPD. La CNIL rappelle notamment une exception concernant les membres ou adhérents d’une organisation religieuse lorsque ces données sont traitées par cette organisation.

Cette exception ne signifie pas que toutes les données peuvent être collectées librement ou réutilisées pour n’importe quelle finalité. Une église doit rester particulièrement prudente sur les informations qu’elle conserve et sur les personnes qui peuvent y accéder.

1. Ne collecter que les informations réellement utiles

Avant d’ajouter un champ dans un formulaire ou dans un logiciel de gestion, posez-vous une question simple :

avons-nous réellement besoin de cette information ?

Une inscription à une newsletter nécessite généralement une adresse électronique. Il n’est pas forcément nécessaire de demander également une date de naissance, une adresse postale ou une situation familiale.

Cette logique de minimisation réduit les risques et simplifie la gestion des données.

2. Savoir pourquoi chaque donnée est collectée

Une donnée doit être collectée pour une finalité déterminée.

Par exemple :

  • une adresse email pour envoyer les informations auxquelles la personne s’est inscrite ;

  • un numéro de téléphone pour organiser une équipe de bénévoles ;

  • des coordonnées pour gérer une inscription ;

  • certaines informations pour administrer la vie de l’association.

Évitez de constituer un grand fichier de contacts « au cas où » sans savoir précisément comment chaque information sera utilisée.

3. Le consentement n’est pas toujours la seule base possible

Une erreur fréquente consiste à penser que tout traitement de données nécessite obligatoirement le consentement.

La CNIL rappelle que le consentement n’est qu’une des bases légales prévues par le RGPD. Selon le traitement, une autre base peut être appropriée.

Lorsqu’un traitement repose effectivement sur le consentement, celui-ci doit notamment être libre, spécifique, éclairé et univoque.

Pour une situation sensible ou complexe, il est préférable de vérifier la base juridique adaptée plutôt que d’ajouter automatiquement une case « J’accepte le RGPD ».

4. Newsletter et emails : informer et permettre de se désinscrire

Une église peut utiliser l’email pour envoyer ses actualités, informations ou appels aux dons.

Les règles applicables dépendent notamment de la nature du message. La CNIL indique que, pour une prospection non commerciale comme une sollicitation caritative, le consentement préalable n’est pas nécessairement requis sur le même modèle que pour une publicité commerciale. La personne doit néanmoins être informée de l’utilisation de son adresse et pouvoir s’y opposer simplement et gratuitement.

Dans la pratique, une bonne liste de diffusion doit notamment permettre de comprendre pourquoi la personne reçoit les messages et de se désinscrire facilement.

Attention à ne pas réutiliser automatiquement une liste créée pour une finalité donnée afin d’envoyer des communications totalement différentes.

5. Formulaires du site internet

Un formulaire de contact, d’inscription ou de demande de prière peut recueillir des données personnelles.

Il est utile d’indiquer clairement :

  • qui collecte les informations ;

  • pourquoi elles sont demandées ;

  • comment elles seront utilisées ;

  • pendant combien de temps elles sont susceptibles d’être conservées ;

  • comment la personne peut exercer ses droits.

Une vigilance supplémentaire est nécessaire lorsqu’un formulaire permet de transmettre des informations potentiellement sensibles.

Par exemple, un champ libre de demande de prière peut conduire une personne à communiquer spontanément des informations sur sa santé, sa situation familiale ou d’autres éléments très personnels.

6. Photos et vidéos

Les églises publient régulièrement des photos ou vidéos de cultes, événements, groupes de jeunes ou activités.

Le droit à l’image et le RGPD sont des sujets distincts mais peuvent se croiser lorsqu’une personne est identifiable.

Il faut être particulièrement vigilant avec les enfants et avec les publications accessibles publiquement sur internet ou les réseaux sociaux.

Pour ce sujet, il est préférable de vérifier les règles applicables au contexte précis de la prise de vue et de la publication plutôt que de considérer qu’une présence à un événement vaut automatiquement autorisation de diffusion.

7. Logiciels de gestion d’église : vérifier où vont les données

Utiliser un logiciel spécialisé peut simplifier la gestion des membres, bénévoles, groupes ou événements, mais cela ne dispense pas l’église de s’intéresser à la protection des données.

Avant de choisir un outil, vérifiez notamment :

  • quelles données seront enregistrées ;

  • où elles sont hébergées ;

  • quels prestataires interviennent ;

  • comment sont gérés les utilisateurs et les permissions ;

  • s’il est possible d’exporter ou supprimer les données ;

  • quelles garanties de sécurité sont annoncées ;

  • quelles informations contractuelles sont fournies concernant le RGPD et les sous-traitants.

Église Numérique référence plusieurs solutions de gestion pour églises. Ces fiches peuvent aider à découvrir les outils disponibles, mais chaque organisation doit vérifier que la solution retenue correspond à ses propres obligations et usages.

Pour comparer les outils disponibles, voir Comparer les logiciels de gestion pour églises. Les critères à examiner sont aussi présentés dans Comment choisir un logiciel de gestion pour son église ?.

8. Limiter les accès aux données

Toutes les personnes qui participent à la vie d’une église n’ont pas besoin d’accéder à l’intégralité de ses fichiers.

Un responsable de groupe peut avoir besoin des coordonnées des personnes de son groupe sans avoir accès à toutes les données administratives de l’église.

Il est donc préférable de :

  • créer des comptes individuels plutôt que partager un même mot de passe ;

  • attribuer les droits selon les responsabilités ;

  • supprimer ou désactiver les accès lorsqu’une personne quitte une fonction ;

  • éviter de multiplier les exports Excel ou Google Sheets accessibles à de nombreuses personnes.

9. Sécuriser les comptes et les fichiers

La protection des données passe aussi par des mesures très concrètes :

  • utiliser des mots de passe solides et différents ;

  • activer l’authentification à deux facteurs lorsqu’elle est disponible ;

  • maintenir les sites et logiciels à jour ;

  • limiter les personnes ayant des droits administrateur ;

  • sauvegarder les informations importantes ;

  • éviter l’envoi inutile de fichiers contenant des données personnelles ;

  • supprimer les anciens comptes et accès qui ne sont plus nécessaires.

La sécurité n’est pas seulement une question technique : l’organisation des accès est tout aussi importante.

10. Ne pas conserver les données indéfiniment

Une base de données d’église peut accumuler des contacts pendant de nombreuses années.

Il est utile de définir des règles : quelles informations doivent rester actives ? Lesquelles doivent être archivées ? Quand certaines données peuvent-elles être supprimées ?

Les durées pertinentes dépendent de la finalité et, pour certaines informations, d’obligations légales particulières. Il n’existe donc pas une durée unique applicable à toutes les données d’une église.

11. Permettre aux personnes d’exercer leurs droits

Les personnes concernées disposent de droits sur leurs données, notamment selon les situations : accès, rectification, effacement, limitation ou opposition.

Une église doit donc prévoir un moyen simple de recevoir et traiter ces demandes.

Il est utile qu’une personne ou une fonction soit clairement identifiée en interne pour savoir qui doit répondre lorsqu’un membre demande par exemple quelles données sont conservées à son sujet.

12. Cookies, statistiques et contenus externes sur le site

Le site internet d’une église peut utiliser des outils statistiques, vidéos YouTube, boutons de réseaux sociaux ou autres services externes.

La CNIL rappelle que certains cookies et traceurs nécessitent le consentement préalable de l’internaute. Les traceurs strictement nécessaires au service et certains outils de mesure d’audience respectant des conditions particulières peuvent bénéficier d’exemptions.

Si le site utilise des fonctionnalités tierces susceptibles de déposer des traceurs, leur fonctionnement doit donc être vérifié.

Un bandeau « Ce site utilise des cookies » avec un simple bouton OK n’est pas automatiquement suffisant : lorsque le consentement est requis, accepter et refuser doivent être de vrais choix, et le consentement doit pouvoir être retiré.

Une checklist simple pour commencer

Sans prétendre constituer une mise en conformité complète, une église peut déjà se poser ces questions :

  • Savons-nous quelles données personnelles nous conservons ?

  • Savons-nous pourquoi nous les conservons ?

  • Certaines révèlent-elles des convictions religieuses ou d’autres données sensibles ?

  • Les personnes sont-elles correctement informées ?

  • Les accès aux fichiers et logiciels sont-ils limités ?

  • Les anciens responsables ont-ils encore accès aux données ?

  • Peut-on exporter et supprimer les données de nos outils ?

  • Nos listes d’email permettent-elles une opposition ou désinscription simple ?

  • Avons-nous défini des règles de conservation ?

  • Notre site utilise-t-il des cookies ou services tiers nécessitant un consentement ?

  • Savons-nous quoi faire si quelqu’un demande l’accès ou la suppression de ses données ?

Si plusieurs réponses sont « non » ou « nous ne savons pas », cela donne déjà une bonne liste de sujets à examiner.

Le RGPD ne doit pas empêcher une église de fonctionner

L’objectif n’est pas d’arrêter de tenir un annuaire, d’envoyer des informations ou d’utiliser des outils numériques.

Il s’agit surtout de savoir quelles informations sont collectées, pourquoi elles le sont, qui y accède et comment elles sont protégées.

Pour une église, cette démarche a également une dimension très concrète de confiance : les membres, visiteurs et bénévoles confient parfois des informations personnelles ou sensibles à leur communauté. Les traiter avec prudence est donc important au-delà de la seule conformité réglementaire.

Pour aller plus loin

Ce guide est une introduction et ne couvre pas toutes les situations possibles. Pour vérifier une obligation ou une situation particulière, privilégiez les ressources officielles de la CNIL et, lorsque l’enjeu le justifie, un professionnel compétent.

Sources officielles principales :

Logiciels mentionnés dans ce guide

ChurchTools

Suite européenne de gestion

Payant

Plateforme européenne de gestion d’église disponible en français pour les membres, groupes, événements, ressources, communication et finances.

Français Web, iOS

Brevo

Emailing et newsletters

Freemium

Plateforme française d’emailing et d’automatisation utile aux églises pour les newsletters, inscriptions et communications régulières.

Français Web

Questions fréquentes

Le RGPD s’applique-t-il à une église ou une association religieuse ?

Oui, dès lors qu’elle traite des données personnelles dans le champ d’application du RGPD. La CNIL propose notamment des ressources spécifiquement destinées aux associations.

Le consentement est-il obligatoire pour toutes les données ?

Non. Le consentement est une des bases légales possibles, mais ce n’est pas la seule. La base appropriée dépend du traitement concerné.

Une appartenance religieuse est-elle une donnée sensible ?

Les données révélant les convictions religieuses font partie des catégories particulières de données personnelles protégées par le RGPD. Des exceptions permettent certains traitements, notamment au sein d’organisations religieuses, mais cela nécessite une vigilance particulière.

Une église peut-elle utiliser un logiciel en ligne pour gérer ses membres ?

Oui, mais elle doit s’intéresser aux conditions dans lesquelles les données sont traitées : finalités, sécurité, accès, sous-traitance, hébergement, export et suppression notamment.

Faut-il un bandeau cookies sur le site d’une église ?

Cela dépend des traceurs utilisés. Certains sont exemptés de consentement, tandis que d’autres nécessitent une information et un consentement préalable. Il faut donc d’abord identifier les cookies et services tiers réellement présents sur le site.