Sites web & applications métierDans vos locaux ou à distance

  • Conception, hébergement, maintenance
  • Du lundi au vendredi
  • 06 81 88 95 21

RGPD et conformité

Comment tenir le registre des traitements RGPD ?

Mis à jour le · 2 min de lecture · NexSecure

En bref

Le registre des traitements, prévu par l'article 30 du RGPD, recense les usages de données personnelles d'un organisme. Pour le tenir, listez les activités concernées, comme les clients, les salariés ou le site internet, puis rédigez une fiche par activité : finalité, personnes et données, destinataires, durée de conservation, sécurité et transferts hors Union européenne. Mettez-le à jour à chaque nouvel outil.

Le registre des activités de traitement est le document de base de la conformité au RGPD. Il recense les traitements de données personnelles réalisés par votre structure et décrit leurs caractéristiques principales. Il est prévu par l'article 30 du règlement. Deux questions se posent vite : votre structure est-elle concernée, et que faut-il écrire dedans ? Cet article répond aux deux.

Les structures qui doivent le tenir

Le règlement prévoit une exemption pour les organismes de moins de 250 personnes, mais elle ne s'applique pas lorsque les traitements ne sont pas occasionnels, ce qui est le cas de la gestion des clients, des fournisseurs ou de la paie. Elle ne joue pas non plus pour les traitements à risque ou portant sur des données sensibles. En pratique, la plupart des organismes sont concernés.

Ce que contient chaque fiche

RubriqueExemple pour la gestion des clients
FinalitéSuivre les commandes, la facturation et la relation client.
Catégories de personnesClients et contacts chez les clients.
Catégories de donnéesIdentité, coordonnées, historique des commandes.
DestinatairesService commercial, comptabilité, éditeur du logiciel.
Durée de conservationFixée selon la finalité et les obligations légales.
Mesures de sécuritéAccès nominatifs, double authentification, sauvegardes.
Transferts hors Union européenneAucun, ou lesquels et avec quelles garanties.

Comment s'y prendre

  1. Lister les activités qui utilisent des données personnelles : clients, prospects, salariés, candidats, site internet.
  2. Créer une fiche par activité, avec les rubriques ci-dessus.
  3. Identifier les sous-traitants et vérifier ce que leur contrat prévoit pour vos données.
  4. Relire le registre à chaque nouvel outil ou nouveau traitement.

La CNIL met à disposition un modèle de registre, utile pour démarrer.

Un outil, pas une formalité

Bien tenu, le registre fait apparaître les données collectées sans raison, les durées de conservation jamais fixées et les accès trop larges. Chaque anomalie devient une action : supprimer une donnée inutile, fixer une durée, restreindre un accès.

À noter : le registre ne remplace pas l'information des personnes. Elles doivent savoir comment leurs données sont utilisées au moment où elles les confient.

Questions fréquentes

Le registre est-il obligatoire pour un organisme de moins de 250 personnes ?

Le plus souvent, oui. L'exemption ne s'applique pas aux traitements non occasionnels, comme la gestion des clients ou de la paie, ni aux traitements à risque ou portant sur des données sensibles.

Existe-t-il un modèle de registre ?

Oui. La CNIL met à disposition un modèle de registre, utile pour démarrer.

Le registre remplace-t-il l'information des personnes ?

Non. Les personnes doivent être informées de l'usage de leurs données au moment où elles les confient.

À quelle fréquence mettre à jour le registre ?

À chaque nouvel outil, nouveau sous-traitant ou nouveau traitement, et lors d'une relecture régulière.

Sources

Service lié

Mise en conformité RGPD

Articles liés

Rédigé par l'équipe NexSecure. Responsable de la publication : Yohann Toumine. Dernière mise à jour le 11 septembre 2026.

Une question sur votre situation ? Parler de votre projet