Conformité

Registre traitements RGPD : modèle PME (Art. 30)

Obligation légale, rubriques de l'article 30, exemple PME et erreurs à éviter. Modèle de structure pour votre registre RGPD.

6 avril 20266 min de lectureWarDek Team

Le registre des activités de traitement est un document utile à présenter lors d'un contrôle CNIL. L’article 30 définit quand sa tenue est obligatoire, y compris pour de nombreuses PME. Voici comment le créer et le maintenir.

L'obligation légale (Article 30 du RGPD)

L'Article 30 du RGPD impose à tout responsable de traitement de tenir un registre des activités de traitement effectuées sous sa responsabilité. Ce registre doit être mis à disposition des autorités de contrôle sur demande.

Ce n'est pas un document public — il est à usage interne et pour les autorités. Mais son absence ou son inexactitude constitue une violation du RGPD sanctionnable.

Qui est concerné ?

La règle générale : Toute organisation traitant des données personnelles doit tenir un registre.

L'exception pour les PME (Article 30.5) : Les entreprises de moins de 250 salariés sont exemptées sauf si :

  • Le traitement est susceptible de comporter un risque pour les droits et libertés des personnes
  • Le traitement n'est pas occasionnel
  • Le traitement porte sur des catégories particulières de données (santé, opinions politiques, données syndicales, données biométriques ou génétiques)

En pratique, cette exception est extrêmement limitée. Si vous traitez des données clients, employés, prospects, ou utilisateurs d'une application — même en tant que TPE — vous êtes presque certainement concerné.

Note : Les sous-traitants doivent aussi tenir leur propre registre (Article 30.2), distinct de celui du responsable de traitement.

Les rubriques de l’article 30 et les champs complémentaires

L'Article 30 liste précisément ce que doit contenir chaque fiche de traitement.

Pour le responsable de traitement (Article 30.1) :

  1. Nom et coordonnées du responsable de traitement (et du DPO si applicable)
  2. Finalités du traitement : pourquoi vous traitez ces données (facturation, recrutement, newsletter...)
  3. Catégories de personnes concernées : clients, salariés, prospects, fournisseurs...
  4. Catégories de données personnelles : nom, email, données bancaires, adresse IP...
  5. Catégories de destinataires : qui a accès aux données (service RH, prestataires, tiers...)
  6. Transferts vers des pays tiers : avec les garanties appropriées (clauses contractuelles types, BCR...)
  7. Délais prévus pour l'effacement : durée de conservation pour chaque catégorie de données
  8. Description des mesures de sécurité : chiffrement, contrôle d'accès, pseudonymisation...

Informations complémentaires recommandées (non obligatoires mais utiles) :

  • Base légale du traitement
  • Lieu de stockage des données
  • Sous-traitants avec leur pays d'établissement
  • Référence à la DPIA si applicable

Exemple : registre d'une PME e-commerce

Voici trois fiches de traitement typiques pour un site e-commerce de 20 salariés.

Fiche 1 : Gestion des commandes

ChampValeur
FinalitéTraitement et suivi des commandes clients
Base légaleExécution du contrat
Personnes concernéesClients
DonnéesNom, prénom, adresse, email, téléphone, historique commandes, données de paiement (token, pas numéro complet)
DestinatairesService logistique, transporteur, prestataire de paiement
Transferts hors UEPrestataire de paiement — mécanisme à vérifier selon les flux réels
ConservationDurée à déterminer par type de document et obligation applicable
SécuritéChiffrement TLS, accès restreint au service commercial

Fiche 2 : Recrutement

ChampValeur
FinalitéGestion des candidatures et recrutement
Base légaleMesures précontractuelles
Personnes concernéesCandidats
DonnéesCV, lettre de motivation, entretiens, évaluations
DestinatairesRH, managers concernés
Transferts hors UEAucun
ConservationDurée à déterminer et justifier selon la finalité
SécuritéAccès restreint RH, suppression automatique après délai

Fiche 3 : Newsletter marketing

ChampValeur
FinalitéCommunication marketing et fidélisation
Base légaleConsentement (RGPD Art. 6.1.a)
Personnes concernéesAbonnés (clients + prospects ayant consenti)
DonnéesEmail, prénom, historique d'ouvertures, clics
DestinatairesPrestataire d'emailing (Mailchimp / Brevo)
Transferts hors UEPrestataire d’emailing — mécanisme à vérifier selon les flux réels
ConservationJusqu’au désabonnement, puis conservation limitée des preuves nécessaires selon leur finalité
SécuritéDouble opt-in, lien de désabonnement dans chaque email

Format et outil recommandés

Le RGPD ne prescrit pas de format particulier. En pratique, trois options existent :

Tableur (Excel/Google Sheets) : Solution simple pour les PME avec peu de traitements. Suffisant si bien maintenu. Inconvénient : pas d'alerte sur les mises à jour nécessaires.

Logiciel dédié : Solutions comme Didomi, Axeptio, ou les modules de plateformes RGPD. Coût mensuel mais maintenance facilitée.

Document Word/PDF : Déconseillé pour les PME avec plus de 5-6 traitements — devient rapidement ingérable.

Notre recommandation pour une PME : Un tableur structuré par traitement avec les rubriques applicables de l’article 30 ; les huit catégories ci-dessus regroupent plusieurs informations légales. Simple, gratuit, suffisant.

Erreurs fréquentes à éviter

Confondre le registre et la politique de confidentialité : La politique de confidentialité est publique et destinée aux utilisateurs. Le registre est interne et destiné aux autorités. Les deux sont nécessaires mais distincts.

Ne pas distinguer responsable de traitement et sous-traitant : Pour chaque opération confiée à un prestataire cloud, déterminez les rôles réels des parties. Le prestataire qui agit comme sous-traitant tient, lorsque l’article 30 s’applique, son registre distinct des catégories de traitements pour votre compte.

Créer le registre une fois et ne plus le mettre à jour : Le registre doit refléter la réalité de vos traitements. Toute nouvelle application, tout nouveau prestataire, toute modification des finalités doit être documentée.

Sous-estimer le nombre de traitements : Le nombre de traitements dépend de ses activités : gestion RH, paie, recrutement, clients, prospects, fournisseurs, vidéosurveillance, site web, cookies, newsletter, support client...

Ignorer les sous-traitants : Chaque outil SaaS que vous utilisez (Slack, Google Workspace, Salesforce, Stripe...) peut être sous-traitant, responsable indépendant ou sans transfert international : vérifiez les rôles et les flux réels avant de les inscrire au registre.

Quand devez-vous mettre à jour le registre ?

  • Mise en place d'un nouvel outil ou logiciel traitant des données personnelles
  • Changement de prestataire hébergeant vos données
  • Nouvelle finalité de traitement
  • Modification des durées de conservation
  • Déploiement d'une nouvelle fonctionnalité sur votre site ou application
  • Fusion, acquisition, ou restructuration

Fixez une revue adaptée à l’activité et mettez le registre à jour au fil des changements ; l’article 30 ne fixe pas de périodicité annuelle.

WarDek et les observations techniques

Le scan gratuit WarDek fournit des constats techniques sur une URL. Il ne détermine pas les rôles contractuels, les flux hors UE ni le contenu du registre : vérifiez ces informations avec les fournisseurs et les équipes métier.

Ressources complémentaires

Sources officielles

#rgpd#registre-traitements#article-30#conformite#documentation

Scannez votre site gratuitement

WarDek détecte les vulnérabilités mentionnées dans cet article en quelques secondes.