Το GDPR για σωματεία ακούγεται συχνά σαν νομικό βουνό, αλλά για έναν ταμία το πρόβλημα είναι πολύ πιο απλό: ποιος βλέπει το μητρώο μελών, πού γράφονται οι συνδρομές, ποιος κρατάει τηλέφωνα και email, και τι γίνεται όταν ένα μέλος ζητήσει να διορθωθούν ή να διαγραφούν τα στοιχεία του.
Αν ο σύλλογος κρατάει τα δεδομένα σε Excel, τετράδια, κινητά μελών του Δ.Σ. και παλιά email, δεν χρειάζεται πανικός. Χρειάζεται καθαρή διαδικασία, περιορισμένη πρόσβαση και ένα μητρώο που συνδέει συνδρομές, αποδείξεις και ενημερώσεις χωρίς να σκορπίζει προσωπικά δεδομένα παντού.
GDPR για σωματεία: τι σημαίνει πρακτικά για τον ταμία
Για ένα αθλητικό ή πολιτιστικό σωματείο, προσωπικά δεδομένα δεν είναι μόνο ο ΑΦΜ ή η ταυτότητα. Είναι το ονοματεπώνυμο, το τηλέφωνο, το email, η διεύθυνση, η κατάσταση συνδρομής, η συμμετοχή σε τμήμα, οι αποδείξεις, ίσως και φωτογραφίες από εκδηλώσεις. Ο Γενικός Κανονισμός Προστασίας Δεδομένων αντιμετωπίζει όλα αυτά ως πληροφορίες που χρειάζονται σκοπό, ασφάλεια και λογοδοσία.
Ο ταμίας δεν χρειάζεται να γίνει νομικός. Χρειάζεται όμως να μπορεί να απαντήσει σε τρεις απλές ερωτήσεις: γιατί κρατάμε αυτό το στοιχείο, ποιος το βλέπει και για πόσο το κρατάμε. Αν η απάντηση είναι “επειδή πάντα έτσι το κάναμε”, εκεί αρχίζουν τα κενά. Αν η απάντηση είναι “για το μητρώο μελών, την είσπραξη συνδρομών, την έκδοση παραστατικών και την ενημέρωση για τις δράσεις”, η εικόνα είναι ήδη πολύ πιο καθαρή.
Στην πράξη, το GDPR για σωματεία είναι θέμα οργάνωσης. Όσο πιο διάσπαρτα είναι τα αρχεία, τόσο πιο δύσκολο είναι να προστατευτούν. Γι’ αυτό ένα ψηφιακό μητρώο μελών βοηθάει περισσότερο από δέκα ξεχωριστά αρχεία που ταξιδεύουν με email από διοίκηση σε διοίκηση.
Ποια δεδομένα μελών χρειάζεται πραγματικά ο σύλλογος
Η βασική αρχή είναι η ελαχιστοποίηση. Το άρθρο 5 του GDPR αναφέρει ότι τα δεδομένα πρέπει να είναι κατάλληλα, συναφή και περιορισμένα σε όσα είναι αναγκαία για τον σκοπό της επεξεργασίας, όπως εξηγείται και στην πρακτική περίληψη του άρθρου 5 του GDPR. Με απλά λόγια: μην ζητάς περισσότερα από όσα χρειάζεσαι.
Για ένα σωματείο, συνήθως χρειάζονται όνομα, στοιχεία επικοινωνίας, κατηγορία μέλους, ημερομηνία εγγραφής, κατάσταση συνδρομής, τρόπος πληρωμής, αριθμός απόδειξης και ίσως στοιχεία κηδεμόνα για ανήλικα μέλη. Δεν χρειάζεται κάθε μέλος του Δ.Σ. να έχει αντίγραφο με όλα αυτά. Δεν χρειάζεται να μπαίνουν ευαίσθητες σημειώσεις δίπλα στο όνομα του μέλους. Δεν χρειάζεται να μένουν παλιές λίστες σε προσωπικά laptop για χρόνια.
Η Αρχή Προστασίας Δεδομένων Προσωπικού Χαρακτήρα είναι η αρμόδια εποπτική αρχή στην Ελλάδα. Αξίζει το σωματείο να κρατάει μια απλή πολιτική δεδομένων και ένα σημείο επικοινωνίας, ώστε ένα μέλος να ξέρει πού απευθύνεται αν θέλει πρόσβαση, διόρθωση ή ερώτηση.
✓ Γρήγορος έλεγχος μητρώου μελών
- ✓ Κρατάμε μόνο στοιχεία που χρειάζονται για μέλη, συνδρομές και παραστατικά.
- ✓ Ξέρουμε ποιος από το Δ.Σ. έχει πρόσβαση και γιατί.
- ✓ Έχουμε τρόπο να διορθώνουμε παλιά τηλέφωνα, email και διευθύνσεις.
- ✓ Δεν στέλνουμε λίστες μελών σε προσωπικά email χωρίς λόγο.
- ✓ Συνδέουμε κάθε πληρωμή συνδρομής με μέλος και απόδειξη.

Νόμιμη βάση: δεν χρειάζονται όλα συγκατάθεση
Ένα συχνό λάθος είναι να ζητάει ο σύλλογος συγκατάθεση για τα πάντα. Η συγκατάθεση είναι χρήσιμη όταν κάνεις κάτι πρόσθετο, όπως δημοσίευση φωτογραφιών, προβολή εκδηλώσεων με πρόσωπα ή αποστολή προωθητικών μηνυμάτων. Για την ίδια τη λειτουργία του σωματείου, όμως, υπάρχουν συχνά άλλες νόμιμες βάσεις: η σχέση μέλους με το σωματείο, η καταστατική λειτουργία, η οικονομική διαχείριση και οι φορολογικές υποχρεώσεις.
Το άρθρο 6 του GDPR περιγράφει τις νόμιμες βάσεις επεξεργασίας, μεταξύ αυτών την εκτέλεση σύμβασης, τη νομική υποχρέωση, το έννομο συμφέρον και τη συγκατάθεση, όπως φαίνεται στο άρθρο 6 του GDPR. Για τον ταμία, η πρακτική μετάφραση είναι απλή: άλλο η τήρηση μητρώου και η είσπραξη συνδρομής, άλλο το ανέβασμα φωτογραφιών παιδιών στο Facebook.
Καλό είναι το έντυπο εγγραφής ή η ψηφιακή φόρμα να διαχωρίζει καθαρά αυτά τα πράγματα. Για τη συμμετοχή στο σωματείο ενημερώνεις το μέλος για τα δεδομένα που χρειάζονται. Για φωτογραφίες, βίντεο, newsletter ή προβολή χορηγών, ζητάς χωριστή επιλογή. Έτσι δεν μπερδεύεται το μέλος και δεν εγκλωβίζεται ο σύλλογος σε γενικές δηλώσεις που δύσκολα αποδεικνύονται.
💡 Πρακτική συμβουλή
Μην βάζεις ένα τεράστιο κουτάκι “συμφωνώ με όλα”. Βάλε ξεχωριστή ενημέρωση για τη βασική συμμετοχή και χωριστές επιλογές για φωτογραφίες, ενημερωτικά email ή δημόσια προβολή.
Πρόσβαση: ποιος βλέπει το μητρώο και ποιος όχι
Η ασφάλεια στο GDPR δεν σημαίνει απαραίτητα ακριβό σύστημα. Σημαίνει ότι η πρόσβαση είναι ανάλογη με τον ρόλο. Ο προπονητής μπορεί να χρειάζεται τηλέφωνο γονέα για επείγουσα επικοινωνία. Ο ταμίας χρειάζεται κατάσταση συνδρομών και παραστατικών. Το μέλος του Δ.Σ. που οργανώνει μια εκδήλωση ίσως χρειάζεται λίστα συμμετεχόντων, όχι πλήρες οικονομικό ιστορικό.
Το άρθρο 32 του GDPR μιλά για κατάλληλα τεχνικά και οργανωτικά μέτρα ασφάλειας, ανάλογα με τον κίνδυνο, όπως συνοψίζεται στο άρθρο 32 για την ασφάλεια επεξεργασίας. Για μικρό σωματείο, αυτό μεταφράζεται σε δυνατούς κωδικούς, όχι κοινόχρηστα passwords, πρόσβαση μόνο σε όσους χρειάζεται, backup και αποφυγή αποστολής αρχείων με όλα τα μέλη σε ομαδικά email.
Εδώ το Coffr μπορεί να μειώσει το χάος γιατί βάζει μετρητά και κάρτα σε ένα ταμείο, συνδέει τις πληρωμές με το μέλος και αφήνει καθαρό ιστορικό χωρίς να κυκλοφορούν δέκα εκδόσεις Excel. Το θέμα δεν είναι “να τα βλέπουν όλοι”. Είναι να βλέπει ο καθένας ό,τι χρειάζεται για τη δουλειά του.
Συνδρομές, αποδείξεις και οικονομικά δεδομένα
Οι συνδρομές είναι προσωπικά και οικονομικά δεδομένα. Αν ένα μέλος χρωστάει, αν πλήρωσε με μετρητά ή κάρτα, αν πήρε απόδειξη, αν είναι ενεργό ή ανενεργό, όλα αυτά πρέπει να καταγράφονται σωστά και με σεβασμό. Δεν είναι πληροφορίες για ομαδικό chat. Είναι στοιχεία ταμείου.
Για τα παραστατικά, ο ταμίας πρέπει να συνεννοείται με τον λογιστή του σωματείου, ειδικά αν υπάρχουν υποχρεώσεις που συνδέονται με myDATA της ΑΑΔΕ ή συγκεκριμένο τύπο παραστατικού. Το Coffr δεν αντικαθιστά τον λογιστή, αλλά βοηθά να μη χάνεται η αλυσίδα: μέλος, συνδρομή, τρόπος πληρωμής, απόδειξη, ημερομηνία.
Αν ο σύλλογος ήδη σκέφτεται τις αποδείξεις συνδρομών, το GDPR δένει φυσικά με την οικονομική διαφάνεια. Όταν το ταμείο είναι καθαρό, η Γενική Συνέλευση γίνεται πιο ήρεμη. Όταν κάθε είσπραξη έχει ιδιοκτήτη, ημερομηνία και παραστατικό, μειώνεται η τριβή και προστατεύονται τα μέλη.
📝 Σημείωση συμμόρφωσης
Ο οδηγός είναι πρακτικός και δεν αποτελεί νομική ή φορολογική συμβουλή. Για ειδικές περιπτώσεις, όπως ανήλικοι αθλητές, ιατρικές πληροφορίες, χορηγίες, ΦΠΑ ή myDATA, μίλησε με δικηγόρο ή λογιστή που γνωρίζει σωματεία.
Excel, email ή οργανωμένο σύστημα: τι αλλάζει στην πράξη
Παλιά διαδικασία και πιο καθαρή διαδικασία
| Θέμα | Με σκόρπια αρχεία | Με οργανωμένο μητρώο |
|---|---|---|
| Πρόσβαση | Όποιος έχει το αρχείο το κρατάει για πάντα. | Πρόσβαση ανά ρόλο και ανάγκη. |
| Συνδρομές | Μετρητά, κάρτες και σημειώσεις σε διαφορετικά σημεία. | Μετρητά και κάρτα σε ένα ταμείο. |
| Έλεγχος | Δύσκολη συμφωνία πριν τη Γ.Σ. | Καθαρή εικόνα ενεργών μελών, ληξιπρόθεσμων και αποδείξεων. |
Το Excel δεν είναι εχθρός. Είναι όμως εύκολο να γίνει ανεξέλεγκτο όταν κάθε σεζόν δημιουργεί νέο αρχείο, κάθε ταμίας κρατάει δική του έκδοση και κάθε αλλαγή Δ.Σ. σημαίνει “στείλε μου ό,τι έχεις”. Εκεί γεννιούνται τα λάθη: διπλά μέλη, παλιά email, συνδρομές χωρίς απόδειξη, διαγραφές που δεν έγιναν ποτέ.
Μια πιο καθαρή διαδικασία δεν χρειάζεται να είναι περίπλοκη. Ξεκινά από την είσπραξη συνδρομών χωρίς Excel, περνά από κοινό μητρώο και καταλήγει σε απλή αναφορά για το Δ.Σ. και τη Γ.Σ. Αυτό είναι και θέμα εμπιστοσύνης: τα μέλη βλέπουν ότι ο σύλλογος σέβεται τα χρήματα και τα δεδομένα τους.
Δικαιώματα μελών: πώς απαντάει ο σύλλογος χωρίς πανικό
Τα μέλη έχουν δικαιώματα πρόσβασης, διόρθωσης, διαγραφής υπό προϋποθέσεις, περιορισμού και εναντίωσης. Αυτά δεν σημαίνουν ότι σβήνεις κάθε οικονομικό στοιχείο μόλις κάποιος το ζητήσει. Αν υπάρχει νόμιμη υποχρέωση τήρησης παραστατικών ή λογιστικών αρχείων, ο σύλλογος μπορεί να χρειάζεται να κρατήσει ορισμένα δεδομένα. Σημαίνουν όμως ότι πρέπει να έχεις διαδικασία και να μην απαντάς “δεν ξέρω πού είναι το αρχείο”.
Η Ευρωπαϊκή Επιτροπή εξηγεί με απλό τρόπο τις υποχρεώσεις επιχειρήσεων και οργανισμών στη σελίδα της για προστασία δεδομένων και GDPR. Για ένα σωματείο, αρκεί συχνά ένα καθαρό email επικοινωνίας, ένα αρχείο αιτημάτων και ένας άνθρωπος του Δ.Σ. που ξέρει ποιος απαντάει και πότε.
Αν το μέλος ζητάει να διορθωθεί το τηλέφωνό του, το διορθώνεις. Αν ζητάει να μη λαμβάνει ενημερωτικά email, το σημειώνεις. Αν ζητάει να διαγραφεί φωτογραφία από εκδήλωση, εξετάζεις τη βάση δημοσίευσης και ενεργείς αναλόγως. Αν ζητάει διαγραφή οικονομικών στοιχείων, μιλάς με τον λογιστή πριν κάνεις οτιδήποτε.
Φωτογραφίες, βίντεο και ανήλικα μέλη
Τα περισσότερα σωματεία ανεβάζουν φωτογραφίες από αγώνες, πρόβες, εκδρομές ή εκδηλώσεις. Εδώ χρειάζεται περισσότερη προσοχή, ειδικά όταν υπάρχουν παιδιά. Η εικόνα ενός αναγνωρίσιμου προσώπου είναι προσωπικό δεδομένο. Αν η χρήση είναι δημόσια, προωθητική ή ανεβαίνει σε social media, μην τη βάζεις στο ίδιο κουβά με τη βασική συμμετοχή στο σωματείο.
Οι οδηγίες του European Data Protection Board για μικρούς οργανισμούς βοηθούν να δεις τη λογική: ενημέρωση, σκοπός, δικαιώματα και κατάλληλα μέτρα. Για ανήλικα μέλη, βάλε σαφή συγκατάθεση γονέα ή κηδεμόνα για φωτογραφίες και βίντεο, ξεχωριστά από την εγγραφή στο τμήμα.
Πρακτικά: ενημέρωσε πριν από την εκδήλωση ότι θα υπάρξει φωτογράφιση, μην δημοσιεύεις ευαίσθητες στιγμές, απέφυγε λίστες ονομάτων δίπλα σε φωτογραφίες παιδιών και κράτησε τρόπο να αφαιρέσεις υλικό αν υπάρχει βάσιμο αίτημα. Δεν χρειάζεται να σταματήσει η προβολή του συλλόγου. Χρειάζεται να γίνεται με μέτρο.
Αρχείο δραστηριοτήτων: το μικρό τετράδιο του GDPR
Το αρχείο δραστηριοτήτων ακούγεται βαρύ, αλλά για ένα σωματείο μπορεί να ξεκινήσει ως ένας απλός πίνακας. Γράφεις ποιες κατηγορίες δεδομένων κρατάς, για ποιο σκοπό, ποιος έχει πρόσβαση, για πόσο τα κρατάς και σε ποιους τρίτους τα δίνεις. Για παράδειγμα: μητρώο μελών, συνδρομές και αποδείξεις, λίστα newsletter, φωτογραφίες εκδηλώσεων, στοιχεία αθλητών προς ομοσπονδία.
Το άρθρο 30 του GDPR αφορά τα αρχεία δραστηριοτήτων επεξεργασίας και εξηγείται πρακτικά στο άρθρο 30 του GDPR. Στην Ελλάδα, η ΑΠΔΠΧ έχει πληροφορίες για τις γενικές υποχρεώσεις φορέων στη σελίδα της για γενικές υποχρεώσεις υπευθύνων επεξεργασίας. Δεν χρειάζεται να στείλεις κάθε αρχείο στην Αρχή από πριν. Χρειάζεται να μπορείς να δείξεις ότι έχεις σκεφτεί και οργανώσει τις βασικές ροές.
Αυτό βοηθά και την παράδοση του ταμείου. Όταν αλλάζει διοίκηση, ο νέος ταμίας δεν παίρνει ένα πακέτο ασαφών αρχείων. Παίρνει καθαρή εικόνα για μέλη, συνδρομές, αποδείξεις, πρόσβαση και εκκρεμότητες. Αυτό είναι πρακτικό GDPR και καλή διοίκηση μαζί.
Ετήσιος έλεγχος GDPR πριν τη νέα σεζόν
Ο καλύτερος χρόνος για έλεγχο είναι πριν ανοίξουν οι εγγραφές ή πριν ξεκινήσει η νέα σεζόν. Τότε ο ταμίας μπορεί να καθαρίσει το μητρώο, να κλείσει παλιές εκκρεμότητες, να ελέγξει ποιος έχει πρόσβαση και να ετοιμάσει την ενημέρωση μελών. Αν το αφήσεις για τη Γενική Συνέλευση, θα γίνει αγγαρεία υπό πίεση.
Ένας πρακτικός έλεγχος έχει πέντε κινήσεις. Πρώτον, επιβεβαιώνεις ενεργά και ανενεργά μέλη. Δεύτερον, διορθώνεις στοιχεία επικοινωνίας. Τρίτον, αφαιρείς πρόσβαση από παλιά μέλη Δ.Σ. ή εθελοντές που δεν χρειάζονται πια το αρχείο. Τέταρτον, ελέγχεις ότι οι συνδρομές και τα παραστατικά συμφωνούν. Πέμπτον, ενημερώνεις τα μέλη με καθαρό κείμενο για το πώς χρησιμοποιούνται τα στοιχεία τους.
Αυτό κουμπώνει φυσικά με τη διαφάνεια στο σωματείο. Δεν κάνεις GDPR για να γεμίσεις φάκελο. Το κάνεις για να μπορεί ο σύλλογος να πει στα μέλη του: τα στοιχεία σου δεν είναι διάσπαρτα, τα χρήματά σου καταγράφονται σωστά και η διοίκηση ξέρει τι παραδίδει.
💡 Πρακτικό επόμενο βήμα
Πάρε το πιο πρόσφατο μητρώο, βάλε δίπλα τις πληρωμές συνδρομών και σημείωσε ποιος έχει πρόσβαση. Αν δεν μπορείς να το απαντήσεις σε 15 λεπτά, ο σύλλογος χρειάζεται καλύτερη οργάνωση πριν χρειαστεί “μεγάλη” συμμόρφωση.
Πώς βοηθά το Coffr χωρίς να βαραίνει τον σύλλογο
Το Coffr δεν κάνει τον ταμία δικηγόρο, ούτε υπόσχεται ότι λύνει κάθε θέμα GDPR με ένα κουμπί. Αυτό θα ήταν ψέμα. Αυτό που κάνει είναι πιο πρακτικό: κρατάει μέλη, συνδρομές, μετρητά, κάρτες, παραστατικά και υπενθυμίσεις σε μια καθαρή ροή, ώστε να μη σκορπίζονται προσωπικά και οικονομικά δεδομένα σε αρχεία, μηνύματα και σημειώσεις.
Για έναν σύλλογο που λειτουργεί με εθελοντές, αυτή η απλότητα έχει αξία. Ο ταμίας βλέπει ποιος πλήρωσε, ποιος χρωστάει, ποια απόδειξη εκδόθηκε και τι πρέπει να παρουσιαστεί στο Δ.Σ. Το μέλος έχει πιο καθαρή εμπειρία. Η νέα διοίκηση παραλαμβάνει οργανωμένο ταμείο. Και το GDPR για σωματεία γίνεται μέρος της καθημερινής τάξης, όχι ξεχωριστός φόβος.
Συχνές Ερωτήσεις
Χρειάζεται συγκατάθεση για να κρατάμε μητρώο μελών;
Συνήθως όχι για τη βασική λειτουργία του σωματείου, εφόσον υπάρχει σχέση μέλους, καταστατικός σκοπός και σαφής ενημέρωση. Συγκατάθεση χρειάζεται πιο συχνά για πρόσθετες χρήσεις, όπως φωτογραφίες, βίντεο ή προωθητικά email.
Μπορούμε να στέλνουμε λίστα οφειλών στο Δ.Σ.;
Μόνο σε όσους τη χρειάζονται για συγκεκριμένο σκοπό και με προσοχή. Η λίστα οφειλών είναι οικονομικό δεδομένο. Καλύτερα να υπάρχει ελεγχόμενη πρόσβαση ή συνοπτική αναφορά, όχι αρχείο που κυκλοφορεί ανεξέλεγκτα.
Πόσο καιρό κρατάμε στοιχεία παλιών μελών;
Ορίστε πολιτική διατήρησης. Κάποια οικονομικά στοιχεία μπορεί να χρειάζονται για λογιστικούς λόγους, ενώ στοιχεία επικοινωνίας για ανενεργά μέλη μπορεί να μην χρειάζονται άλλο. Μιλήστε με λογιστή ή νομικό για ειδικές περιπτώσεις.
Τι κάνουμε με φωτογραφίες από εκδηλώσεις;
Ενημερώστε πριν την εκδήλωση, ζητήστε συγκατάθεση όπου η χρήση είναι δημόσια ή προωθητική, και δώστε τρόπο ανάκλησης ή αφαίρεσης όπου χρειάζεται. Προσέξτε ιδιαίτερα αν εμφανίζονται ανήλικοι.
Το Coffr αντικαθιστά νομική συμβουλή για GDPR;
Όχι. Το Coffr βοηθά στην οργάνωση μητρώου, συνδρομών, πληρωμών και αποδείξεων. Για νομική αξιολόγηση, ειδικά σε ευαίσθητα δεδομένα ή ανήλικους, χρειάζεται ειδικός.
