Registre des traitements : le construire et le tenir à jour
Ce qu’il faut retenir
- Le registre des traitements est l’inventaire écrit de tous les usages de données personnelles d’une organisation. L’article 30 du RGPD l’impose.
- La dispense prévue sous 250 salariés tombe dès qu’un traitement est régulier, présente un risque ou porte sur des données sensibles : en pratique, presque tout le monde doit en tenir un.
- Deux registres coexistent, celui du responsable de traitement et celui du sous-traitant, avec des mentions obligatoires différentes.
- Le recensement se fait auprès des métiers, pas de la seule direction des systèmes d’information : ce sont eux qui savent quelles données circulent.
- La valeur du registre tient à son actualisation. Un document figé depuis deux ans ne démontre aucune conformité.
La plupart des registres que nous ouvrons chez nos clients ont été rédigés une fois, pour un audit, puis rangés. Entre-temps l’organisation a changé d’outil de marketing automation, ouvert un espace client, branché un modèle d’intelligence artificielle sur ses documents internes. Le document ne décrit plus l’entreprise réelle.
Reprendre un registre n’a rien d’un exercice juridique abstrait. C’est un inventaire industriel : qui collecte quoi, pour quelle raison, pendant combien de temps, avec quels prestataires. Voici la méthode que nous appliquons et les pièges qui font échouer l’exercice.
Qu’est-ce que le registre des traitements ?
Le registre des traitements est l’inventaire écrit et tenu à jour de tous les traitements de données personnelles réalisés par une organisation. Il décrit, pour chacun, sa finalité, les données concernées, les personnes qui y accèdent, la durée de conservation et les mesures de sécurité. L’article 30 du Règlement général sur la protection des données (RGPD) en fait une obligation, et la Commission nationale de l’informatique et des libertés (CNIL) le présente comme le socle de la démarche de conformité.
Un inventaire, pas une déclaration administrative
Le registre ne s’envoie à personne. Il se tient, et se présente sur demande à l’autorité de contrôle. Cette nuance change tout : un registre n’est pas un formulaire à remplir pour être en règle, c’est la carte de vos usages de données, utile d’abord à vous.
Une organisation qui ouvre son registre découvre en général trois choses : des fichiers que personne ne revendique, des prestataires oubliés, et des durées de conservation que personne n’a jamais fixées. Le document a cette vertu, avant même sa valeur juridique.
Qui doit tenir un registre des traitements ?
Toute organisation qui traite des données personnelles, quelle que soit sa taille. L’article 30 prévoit une dispense pour les organisations de moins de 250 salariés, mais elle tombe dès que le traitement n’est pas occasionnel, qu’il présente un risque pour les droits des personnes, ou qu’il porte sur des données sensibles ou relatives à des infractions.
Une paie mensuelle, un fichier clients, un suivi de candidatures : ces traitements sont réguliers par nature. La dispense ne couvre donc, en pratique, presque aucune entreprise active. Mieux vaut considérer l’obligation comme générale et discuter du niveau de détail plutôt que du principe.
Deux registres distincts : responsable de traitement et sous-traitant
Vous êtes responsable de traitement quand vous décidez pourquoi et comment des données sont traitées : votre fichier clients, votre base de candidats, vos campagnes. Vous êtes sous-traitant quand vous traitez des données pour le compte d’un client, selon ses instructions.
Beaucoup d’organisations occupent les deux rôles et ne tiennent qu’un seul registre. Une agence qui gère la base e-mail d’un annonceur est sous-traitante sur ce périmètre et responsable sur le sien. Ce point est détaillé dans notre guide de la conformité RGPD et de la souveraineté numérique.
Que doit contenir un registre conforme à l’article 30 du RGPD ?
L’article 30 fixe une liste limitative de mentions, et elle diffère selon que vous agissez comme responsable de traitement ou comme sous-traitant. Tout ce qui s’ajoute à cette liste relève du confort interne, pas de l’obligation.
Les mentions obligatoires, colonne par colonne
Le tableau ci-dessous reprend les mentions exigées par l’article 30 du RGPD selon votre rôle. La mention « si possible » est celle du texte lui-même : elle n’autorise pas à laisser la colonne vide, elle tient compte des traitements dont la durée dépend d’un événement.
| Mention à documenter | Registre du responsable de traitement (art. 30.1) | Registre du sous-traitant (art. 30.2) |
|---|---|---|
| Finalité de chaque traitement | Obligatoire | Non exigée |
| Catégories de personnes concernées | Obligatoire | Non exigée |
| Catégories de données traitées | Obligatoire | Non exigée |
| Catégories de destinataires | Obligatoire | Non exigée |
| Catégories de traitements faits pour le compte d’un client | Sans objet | Obligatoire |
| Transferts hors Union européenne et garanties associées | Obligatoire | Obligatoire |
| Durées de conservation | Obligatoire si possible | Non exigée |
| Mesures de sécurité techniques et organisationnelles | Obligatoire si possible | Obligatoire si possible |
La base légale, la colonne la plus souvent bâclée
La base légale ne figure pas dans la liste de l’article 30, et c’est précisément pour cela qu’elle disparaît des registres. Elle reste pourtant exigée par l’article 6 du RGPD pour chaque traitement : consentement, contrat, obligation légale, intérêt légitime, mission d’intérêt public ou sauvegarde des intérêts vitaux.
Nous la faisons systématiquement figurer dans le registre, avec la justification en une phrase. Sans elle, impossible de répondre à une demande d’opposition ou de retrait du consentement : on ne sait plus sur quel fondement le traitement repose.
Durées de conservation et transferts hors Union européenne
Une durée de conservation se raisonne en deux temps : la base active, pendant laquelle la donnée sert, puis l’archivage intermédiaire justifié par une obligation légale ou un délai de prescription. Écrire « durée de la relation commerciale » ne suffit pas, il faut dater la sortie.
Les transferts hors Union européenne demandent la même rigueur. Un outil d’e-mailing, une solution d’analyse d’audience ou un hébergement opéré sous droit étranger créent un transfert qu’il faut documenter et encadrer. C’est l’un des arguments pour choisir un hébergeur souverain sur les traitements sensibles.
Comment construire votre registre des traitements
Trois étapes suffisent pour obtenir un premier registre exploitable : recenser, qualifier, documenter la chaîne de sous-traitance. Comptez quelques semaines pour une organisation de taille intermédiaire, à condition de mobiliser les métiers.
Recenser les traitements auprès des métiers
Le recensement ne se fait pas depuis la liste des applications. Il se fait service par service, en posant une question simple : quelles informations sur des personnes manipulez-vous, et dans quoi ?
Les ressources humaines, le commerce, le marketing, la comptabilité, le service client et la logistique sortent chacun entre cinq et quinze traitements. Les fichiers parallèles apparaissent à ce moment-là : le tableur de suivi des réclamations, la liste de diffusion maintenue à la main, l’export mensuel conservé sur un poste.
Qualifier chaque traitement avec son propriétaire
Chaque traitement reçoit un propriétaire métier nommément désigné, pas un service. C’est lui qui valide la finalité, la durée et les accès, et qui signalera le changement d’outil l’année suivante.
La qualification se fait en atelier, avec le délégué à la protection des données (DPO, pour Data Protection Officer) ou le référent conformité. Une heure par direction suffit pour remplir les colonnes et repérer les traitements à risque qui appelleront une analyse d’impact (AIPD).
Documenter les sous-traitants et les flux
Chaque traitement liste ses sous-traitants : hébergeur, éditeur de logiciel en mode SaaS, prestataire d’envoi, agence. Pour chacun, un accord de traitement des données (DPA, pour Data Processing Agreement) doit exister, et la localisation d’hébergement doit être connue. Les applications que vous faites développer entrent dans ce périmètre dès la conception, ce que nous intégrons dans nos projets de développement web sur mesure.
Les projets d’intelligence artificielle méritent une attention particulière : brancher un modèle sur vos documents internes crée un traitement nouveau, avec ses propres destinataires et ses propres durées. Nous détaillons ce point dans notre article sur le RAG appliqué aux données internes de l’entreprise.
Votre recensement est commencé mais la qualification bloque ? Faisons le point sur votre registre lors d’un premier échange d’une heure.
Faire vivre le registre et éviter les erreurs de contrôle
Un registre se périme en six mois si rien ne l’alimente. L’enjeu, une fois le premier inventaire écrit, est de le brancher sur la vie de l’organisation plutôt que de programmer une mise à jour annuelle que personne ne tiendra.
Brancher le registre sur vos projets, pas l’inverse
La règle que nous installons est simple : aucun nouvel outil traitant des données personnelles ne passe en production sans sa ligne de registre. Le point se traite au cadrage du projet, pas après la mise en ligne.
Deux moments structurent ensuite l’année : une revue par direction, courte, et une revue générale avant l’été ou en fin d’exercice. Chaque revue laisse une trace datée, qui vaut preuve d’actualisation.
Tableur ou logiciel dédié : quand faut-il basculer ?
Un tableur convient parfaitement pour démarrer et reste accepté. La bascule vers un outil se justifie quand le registre doit être partagé entre plusieurs entités, relié aux DPA, aux analyses d’impact et aux demandes d’exercice de droits, ou quand l’historique des versions devient une preuve à produire.
Chez Venise Activation, agence marketing et digitale indépendante basée à Paris depuis 1989, nous outillons ce pilotage avec VIQTOR®, notre solution de pilotage de la conformité RGPD, pour que le registre vive dans les processus plutôt que dans un classeur.
Les trois erreurs qui rendent un registre inutile
La première consiste à confondre le registre et la politique de confidentialité. L’un est un document interne de pilotage, l’autre une information publique destinée aux personnes concernées. Ils ne contiennent ni le même niveau de détail ni les mêmes informations.
La deuxième est de confier le registre à la direction des systèmes d’information seule : elle connaît les applications, pas les finalités ni les durées utiles. La troisième est de l’écrire pour un audit et de ne plus l’ouvrir. Un registre non actualisé expose à la sanction prévue par l’article 83 du RGPD, qui plafonne à 10 millions d’euros ou 2 % du chiffre d’affaires annuel mondial pour un manquement à l’article 30.
Ce travail s’inscrit dans la promesse de notre agence marketing et digitale indépendante à Paris : réconcilier marketing, vente, informatique et conformité. En 2026, un registre tenu est devenu un argument commercial autant qu’une obligation, notamment dans les appels d’offres des grands comptes.
Questions fréquentes sur le registre des traitements
Mon entreprise compte moins de 250 salariés, suis-je dispensé de registre ?
Rarement. L’article 30 du RGPD lève la dispense dès qu’un traitement n’est pas occasionnel, qu’il présente un risque pour les droits des personnes ou qu’il porte sur des données sensibles. Une paie, un fichier clients ou un suivi de candidatures sont des traitements réguliers. Dans les faits, la quasi-totalité des entreprises actives doivent tenir un registre des traitements.
Par où commencer si je n’ai aucun registre aujourd’hui ?
Commencez par un tour des directions, une heure chacune, en listant les informations sur des personnes qu’elles manipulent et les outils utilisés. Vous obtenez une première liste de traitements en une à deux semaines. La qualification colonne par colonne vient ensuite, traitement par traitement, en commençant par les plus sensibles.
Quelle différence entre le registre des traitements et la politique de confidentialité ?
Le registre est un document interne de pilotage, détaillé, présenté à l’autorité de contrôle sur demande. La politique de confidentialité est un texte public qui informe les personnes concernées de leurs droits et des usages faits de leurs données. L’un alimente l’autre, mais ils ne se remplacent pas et n’ont ni le même destinataire ni le même niveau de détail.
Un tableur suffit-il pour tenir un registre des traitements ?
Oui pour démarrer, et pour une organisation mono-entité avec quelques dizaines de traitements. Un outil dédié devient utile quand le registre doit être relié aux contrats de sous-traitance, aux analyses d’impact et aux demandes d’exercice de droits, ou quand plusieurs filiales le partagent. Le critère n’est pas le nombre de lignes, c’est le nombre de personnes qui doivent le tenir.
Qui doit tenir le registre : le délégué à la protection des données, la direction informatique ou les métiers ?
Le délégué à la protection des données en est le gardien, les métiers en sont les auteurs. Chaque traitement a un propriétaire métier qui valide sa finalité, sa durée et ses accès. La direction des systèmes d’information apporte la cartographie technique et les mesures de sécurité. Confier le registre à une seule de ces trois parties produit un document incomplet.
Que risque une organisation qui ne tient pas de registre ?
L’absence de registre est un manquement à l’article 30 du RGPD, sanctionné au titre de l’article 83 par une amende pouvant atteindre 10 millions d’euros ou 2 % du chiffre d’affaires annuel mondial. Au-delà de l’amende, le registre est généralement le premier document demandé lors d’un contrôle : son absence oriente l’ensemble de la procédure.
Un registre qui tient en contrôle se construit une fois, puis s’entretient. Demandez un cadrage de votre mise en conformité à nos équipes.
Sources de référence : la fiche de la CNIL sur le registre des activités de traitement et le texte intégral du RGPD sur EUR-Lex.