Le registre des traitements RGPD d'une petite organisation, sans jargon
Le registre des traitements est la colonne vertébrale de la conformité RGPD, et le premier document demandé en cas de contrôle. Modèle à télécharger, pré-rempli avec les traitements typiques d'une petite organisation, et guide pour le tenir.
Qui doit tenir un registre — et pourquoi vous, probablement
L'article 30 du RGPD impose un registre des activités de traitement. Les entreprises de moins de 250 salariés bénéficient d'une dispense partielle — mais elle ne couvre pas les traitements non occasionnels, et la paie, la facturation, la gestion des clients ou la prospection sont des traitements réguliers. En pratique, une petite organisation tient donc un registre : réduit, mais réel.
Ce n'est pas seulement une contrainte. Le registre est le document qui prouve que vous savez ce que vous faites des données : c'est lui qu'on vous demandera en premier — contrôle de la CNIL, mais aussi questionnaire d'un donneur d'ordre, ou audit d'un client grand compte qui vérifie ses sous-traitants. Une entreprise qui sort son registre en deux minutes change le ton de la conversation.
Le principe de l'exercice tient en une phrase : une ligne par traitement, c'est-à-dire par ensemble d'opérations menées pour une finalité — répondre aux demandes de contact, facturer, payer les salaires, prospecter. Une petite structure de services en compte typiquement cinq à huit. Si votre brouillon en compte trente, vous découpez trop fin ; s'il en compte deux, trop gros.
Les deux cases qui font trébucher
La base légale, d'abord. Chaque traitement doit s'appuyer sur l'un des six fondements de l'article 6 — dans une petite organisation, quatre suffisent presque toujours : l'exécution du contrat (facturer un client), l'obligation légale (la paie), les mesures précontractuelles (répondre à une demande de devis), et l'intérêt légitime (la prospection d'entreprises). Le consentement, contrairement à sa réputation, est rarement la bonne réponse : il ne s'impose guère que pour la mesure d'audience du site et l'envoi de lettres d'information aux particuliers.
La durée de conservation, ensuite. C'est la case que les contrôles regardent, parce que c'est celle qui trahit un registre recopié sans réflexion. Le modèle inclut un onglet de durées repères issues des référentiels de la CNIL et du code de commerce — candidatures écartées deux ans, prospects trois ans après le dernier contact, pièces comptables dix ans, vidéosurveillance un mois. Ce sont des repères : si votre situation justifie un écart, écrivez pourquoi, et l'écart devient défendable.
Le classeur à télécharger : quatre registres de preuve
Le classeur réunit les quatre preuves qu'un contrôle ou un donneur d'ordre demande. Le registre de vos traitements (article 30.1), pré-rempli de six traitements typiques, bases légales et garanties en listes déroulantes — débarrassées du « Privacy Shield » que des modèles anciens proposent encore, alors qu'il est invalidé depuis 2020. Le registre de ce que vous traitez pour le compte de vos clients (article 30.2) : si vous êtes prestataire, formateur ou agence, on vous confie des données que vous ne devez jamais réutiliser à vos fins propres — la plupart des modèles ignorent cette double posture. La liste de vos sous-traitants et outils (article 28), avec la colonne qui fâche : contrat signé, oui ou non — elle passe au rouge sur « non », et c'est une non-conformité qui se corrige en une demi-heure. Et le registre des demandes de droits, dont le délai de réponse se calcule seul et passe au rouge au-delà de trente jours.
Complément indispensable : la conduite à tenir en cas de violation de données. L'article 33 donne 72 heures pour notifier la CNIL quand la violation présente un risque pour les personnes, et le délai court dès que vous en avez connaissance — ce document-là se prépare avant l'incident, s'imprime, et se range hors de l'ordinateur qu'il faudra peut-être isoler.
Ce que le modèle ne fait pas
Un registre rempli ne rend pas conforme à lui seul : la conformité tient à vos traitements réels, à vos contrats de sous-traitance, à vos mesures de sécurité et à leur tenue dans le temps. Ce modèle ne constitue ni un conseil juridique ni une attestation ; pour un traitement à risque élevé, des données sensibles ou un contentieux, l'avis d'un juriste ou d'un délégué à la protection des données s'impose.
- Une entreprise sans salarié doit-elle tenir un registre ?
- Dès qu'elle traite des données personnelles de façon régulière — clients, prospects, fournisseurs —, oui. La dispense de l'article 30 vise les traitements occasionnels, pas les petites structures en tant que telles.
- Faut-il désigner un délégué à la protection des données ?
- Rarement dans une petite organisation : l'obligation vise les organismes publics et les structures dont l'activité de base exige un suivi régulier et systématique à grande échelle, ou des données sensibles à grande échelle. Rien n'empêche d'en désigner un volontairement.
- Le registre doit-il être envoyé à la CNIL ?
- Non. Il se tient à jour chez vous et se présente sur demande. C'est un document interne — daté, car un registre sans date de mise à jour ressemble à un document fabriqué la veille du contrôle.
Une journée pour construire votre registre sur vos traitements réels, et repartir avec vos preuves en ordre ? La journée « RGPD : se mettre en conformité et pouvoir le démontrer »