Le registre des activités de traitement aide une organisation à démontrer comment elle utilise les données personnelles. Prévu par l’article 30 du RGPD, il décrit les activités, leurs objectifs et les principaux flux de données.
Ce document ne prouve pas, à lui seul, une conformité RGPD complète : il doit correspondre aux pratiques réelles et s’articuler avec les autres mesures de protection des données. Selon la CNIL, il offre une vue d’ensemble utile pour repérer les traitements et les informations manquantes.
À retenir : le registre des activités et la conformité RGPD
- Cartographie claire des traitements et des finalités poursuivies
- Identification des responsabilités, destinataires et transferts éventuels
- Repères concrets sur les durées et mesures de sécurité
- Document disponible pour l’autorité de contrôle sur demande
Qui doit tenir un registre des activités de traitement ?
Cette cartographie prend toute sa valeur lorsqu’elle couvre les rôles réellement exercés par l’organisation. Une même structure peut être responsable de traitement pour ses propres opérations et sous-traitante pour les services rendus à ses clients.
Responsable de traitement et sous-traitant : deux rôles distincts
Selon l’article 30 du RGPD, le responsable de traitement décrit les activités conduites sous sa responsabilité, tandis que le sous-traitant recense les catégories d’opérations réalisées pour chaque client. Une agence de paie, par exemple, documente ses traitements RH internes et ceux effectués pour le compte d’entreprises clientes.
Le contenu varie selon ce rôle : le premier registre détaille notamment les finalités du traitement et les catégories de personnes concernées. Le second identifie ses clients, les catégories d’opérations confiées et, dans la mesure du possible, les mesures de sécurité générales.
La distinction entre les deux fonctions peut être suivie à l’aide de repères simples :
- Rôle exercé pour chaque activité recensée
- Finalité et catégories de données concernées
- Relations entre client, responsable et sous-traitant
- Documents associés, notamment les contrats de sous-traitance
Selon la CNIL, le registre doit être mis à la disposition de l’autorité de contrôle sur demande. Il ne constitue pas une déclaration générale à la CNIL et ne remplace pas l’examen des formalités éventuellement applicables.
Petites structures : une exemption limitée
Le seuil de moins de 250 salariés ne dispense pas automatiquement une organisation de tenir un registre. L’article 30 prévoit des exceptions limitées, notamment lorsque le traitement est occasionnel, ne présente pas de risque et ne porte pas sur certaines données sensibles ou pénales.
La paie, les fichiers clients ou le recrutement correspondent généralement à des activités régulières : une petite entreprise doit donc les documenter. Selon la CNIL, l’exemption s’apprécie traitement par traitement, et non en accordant une dispense générale à toute la structure.
Pour une petite équipe, un tableur simple peut suffire si les informations restent accessibles et exactes. L’essentiel est de ne pas confondre la cartographie RGPD avec le registre unique du personnel, qui répond à une autre obligation.
Mentions obligatoires du registre RGPD et exemples
Une fois les responsabilités clarifiées, chaque fiche doit décrire une activité concrète plutôt que simplement nommer un logiciel. Une même plateforme peut servir plusieurs usages, qui n’ont ni la même finalité ni les mêmes données.
Les informations à documenter selon l’article 30
Pour un responsable de traitement, la fiche indique les coordonnées utiles, la finalité du traitement, les catégories de personnes et les données utilisées. Elle précise aussi les destinataires, les transferts éventuels, la durée de conservation prévue et, dans la mesure du possible, les mesures de sécurité générales.
La base légale n’est pas une mention explicitement énumérée à l’article 30(1), mais l’ajouter constitue une bonne pratique. Elle permet de vérifier pourquoi l’activité est licite et de relier la fiche aux informations communiquées aux personnes.
Les différences de contenu se résument ainsi :
| Élément | Responsable de traitement | Sous-traitant |
|---|---|---|
| Activité décrite | Traitement et finalités poursuivies | Catégories d’opérations par client |
| Personnes et données | Catégories de personnes et de données | Informations liées aux missions confiées |
| Destinataires | Catégories de destinataires des données | Responsables pour lesquels il intervient |
| Sécurité | Description générale, si possible | Description générale, si possible |
Selon l’article 30(4), le registre peut être écrit sur papier ou sous forme électronique. Pour rester utile, il doit toutefois être compréhensible par les équipes qui le renseignent et par les personnes chargées de le contrôler.
Transferts, conservation et sécurité : préciser les pratiques
Une fiche ne devrait pas se limiter à indiquer le nom d’un fournisseur. Elle doit permettre d’identifier les destinataires et, le cas échéant, les transferts vers un pays tiers ou une organisation internationale.
Par exemple, un service hébergé dans l’Espace économique européen peut prévoir un accès d’assistance depuis un pays tiers. L’organisation doit alors examiner ce flux et son encadrement, plutôt que de déduire la situation du seul lieu d’hébergement.
Pour compléter une fiche, les équipes peuvent vérifier les points suivants :
- Destinataires internes, prestataires et accès externes
- Transferts hors Espace économique européen et garanties applicables
- Durée définie ou critères de conservation des données
- Mesures de sécurité adaptées aux opérations décrites
La durée inscrite doit refléter les règles réellement appliquées, avec les modalités d’effacement ou d’archivage. Cette vérification aide aussi à repérer les données conservées sans nécessité claire.
Mettre à jour le registre pour prouver la conformité RGPD
Des fiches exactes ne restent utiles que si elles évoluent avec les métiers et les outils. Une nouvelle campagne commerciale ou un changement de prestataire peut modifier les données, les destinataires ou les risques à documenter.
Organiser la création et la mise à jour des fiches
Une démarche simple consiste à interroger chaque service : ressources humaines, marketing, commerce, informatique et direction. Dans une entreprise fictive, l’arrivée d’un outil de recrutement déclenche ainsi une fiche dédiée plutôt qu’une simple modification du nom d’un logiciel déjà recensé.
Chaque responsable métier peut signaler les changements au référent chargé de tenir le registre. Une revue planifiée complète ce suivi, sans prétendre que le RGPD impose une échéance annuelle uniforme.
Une méthode de maintenance peut s’appuyer sur ces étapes :
- Recenser les activités service par service
- Créer une fiche adaptée au rôle juridique exercé
- Relier contrats, analyses d’impact et mentions d’information
- Dater les modifications et désigner un responsable de suivi
La CNIL met à disposition un modèle simplifié destiné notamment aux petites structures. Le format importe moins que la capacité à maintenir une cartographie fidèle, lisible et exploitable.
Un outil de pilotage, pas un certificat automatique
Le registre aide à détecter des collectes excessives, des durées imprécises ou des destinataires oubliés. Il facilite aussi le dialogue entre les équipes métier, le délégué à la protection des données et la direction.
En cas de contrôle, l’organisation doit pouvoir présenter le document à l’autorité sur demande. Un registre incomplet ou déconnecté des pratiques affaiblit la démonstration, tandis qu’une anomalie identifiée doit conduire à une action concrète.
L’article 83(4)(a) prévoit, pour certains manquements, un plafond pouvant atteindre 10 millions d’euros ou 2 % du chiffre d’affaires annuel mondial, le montant le plus élevé étant retenu. Ce plafond n’est pas une sanction automatique : l’autorité apprécie les circonstances prévues par le règlement.
Le registre apporte donc une preuve structurée de la démarche, mais ne valide pas à lui seul la licéité de chaque traitement. Sa force dépend de son alignement avec les pratiques et du suivi donné aux écarts repérés.
Source : Règlement général sur la protection des données, article 30 ; CNIL, « Le registre des activités de traitement » ; CNIL, « Modèle de registre simplifié RGPD ».




