Guide RGPD · Article 30

Le registre des traitements : contenu et exemple rempli

Le registre des traitements est la pièce maîtresse de la documentation RGPD : il recense ce que l'organisme fait des données personnelles, pourquoi, pour combien de temps et avec quelles protections. Ce chapitre détaille les rubriques imposées par l'article 30, puis montre un exemple de registre rempli pour notre hôpital fictif, avec la part du délégué à la protection des données (DPO) et celle du responsable de la sécurité des systèmes d'information (RSSI).

Mis à jour le · 9 min de lecture

Article du RGPD
30
Forme
Écrite, papier ou électronique
Modèle officiel
Tableur simplifié de la CNIL
Chapitres du guide
  1. Le RGPD pour le RSSI et le DPO
  2. Le DPO
  3. Article 28 : le sous-traitant
  4. Le registre des traitements
  5. Privacy by design (art. 25)
  6. Anonymisation et pseudonymisation
  7. Glossaire RGPD

En bref

  1. Le registre des activités de traitement, dit registre des traitements, est imposé par l'article 30 du RGPD au responsable du traitement et au sous-traitant.

  2. Côté responsable, chaque fiche indique au minimum : coordonnées, finalités, catégories de personnes et de données, destinataires, transferts hors de l'Union, durées de conservation et mesures de sécurité.

  3. L'exemption des organismes de moins de 250 salariés est très étroite : elle ne joue pas pour les traitements non occasionnels, à risque ou portant sur des données sensibles, ce qui couvre la plupart des traitements.

  4. La CNIL conseille de recenser les traitements par finalité, et non par logiciel, et de faire du registre un outil de pilotage.

  5. Le registre est remis à la CNIL sur demande ; il doit être tenu à jour à chaque changement.

Qu'est-ce que le registre des traitements ?

Le registre des traitements est un inventaire écrit des traitements de données personnelles de l'organisme. Il remplace, depuis 2018, la plupart des formalités préalables auprès de la CNIL : au lieu de déclarer chaque traitement, l'organisme le documente et peut présenter cette documentation à tout moment. C'est l'application directe du principe de responsabilité.

Le registre sert aussi de point de départ à presque tout le reste : il permet de repérer les traitements qui exigent une analyse d'impact (AIPD), les prestataires à encadrer par un contrat de sous-traitance, les durées de conservation à appliquer ou les mentions d'information à rédiger.

Qui doit tenir un registre ?

Tous les organismes qui traitent des données personnelles, publics ou privés, quelle que soit leur taille. Le responsable du traitement tient un registre de ses activités de traitement ; le sous-traitant tient un registre des catégories d'activités qu'il mène pour le compte de ses clients. Un organisme qui joue les deux rôles tient deux registres distincts, comme le recommande la Commission nationale de l'informatique et des libertés (CNIL).

Le registre est tenu par l'organisme lui-même ; la tâche est souvent confiée au DPO, interne ou externe, qui le coordonne avec les métiers et le RSSI.

Le contenu obligatoire du registre (article 30)

L'article 30 fixe un contenu minimal, différent selon le rôle. Le format est libre : la CNIL demande seulement une forme écrite, papier ou électronique.

Registre du responsable du traitement (article 30, paragraphe 1)
PointRubriqueCe qu'on y écrit
a)CoordonnéesNom et coordonnées du responsable, le cas échéant du responsable conjoint, du représentant et du DPO.
b)FinalitésL'objectif du traitement, formulé de façon précise (« gestion des rendez-vous de consultation », pas « gestion des patients »).
c)Personnes et donnéesLes catégories de personnes concernées (patients, agents, candidats…) et les catégories de données (identité, coordonnées, données de santé…).
d)DestinatairesLes catégories de destinataires, internes ou externes, y compris dans des pays tiers ou des organisations internationales.
e)TransfertsLes transferts hors de l'Union européenne et les garanties qui les encadrent.
f)Durées de conservationDans la mesure du possible, les délais d'effacement prévus pour chaque catégorie de données.
g)SécuritéDans la mesure du possible, une description générale des mesures techniques et organisationnelles de l'article 32.
Registre du sous-traitant (article 30, paragraphe 2)
PointRubrique
a)Coordonnées du sous-traitant, de chaque client responsable du traitement, et le cas échéant de leurs représentants et DPO
b)Catégories de traitements effectués pour le compte de chaque client
c)Transferts hors de l'Union européenne et garanties
d)Description générale des mesures de sécurité
Fiche de registre « portail patient » du centre hospitalier fictif de Valbrune, qui se remplit ligne après ligne. a) Responsable et DPO : centre hospitalier de Valbrune, DPO désigné. b) Finalités : rendez-vous en ligne, accès aux comptes rendus. c) Personnes et données : patients, identité, contacts, données de santé. d) Destinataires : secrétariats, éditeur et hébergeur sous-traitants. e) Transferts : aucun hors de l'Union européenne. f) Durées : dossier médical 20 ans, compte supprimé après 3 ans sans connexion. g) Sécurité : double authentification, chiffrement, hébergement HDS. À côté, qui remplit : le DPO assemble et tient à jour, le métier donne finalités et données, le RSSI la sécurité. Enfin, un encadré « changement d'hébergeur » surligne les lignes d) et g), marquées à revoir, et rappelle qu'un contrat article 28 est à signer.
Une fiche du registre se remplit rubrique par rubrique ; le RSSI apporte la description des mesures de sécurité, le DPO assemble et tient à jour.

Rien n'interdit d'aller plus loin. La CNIL suggère d'y ajouter ce qui sera utile ailleurs : les éléments des mentions d'information (dont la base légale), l'historique des violations, les documents encadrant les transferts et les contrats de sous-traitance. Beaucoup d'organisations y notent aussi le résultat de l'examen « faut-il une analyse d'impact ? ».

L'exemption des organismes de moins de 250 salariés

L'article 30, paragraphe 5, dispense de registre les organismes de moins de 250 salariés, mais seulement si le traitement est occasionnel, sans risque pour les droits et libertés des personnes et ne porte pas sur des données sensibles ou pénales. Il suffit qu'une seule de ces conditions manque pour que le traitement doive figurer au registre.

La paie, la gestion des clients ou des fournisseurs sont des traitements permanents, donc non occasionnels : ils doivent être inscrits. La CNIL en conclut que la dérogation ne vise que des cas très particuliers, et recommande, dans le doute, d'inscrire le traitement. En pratique, toute organisation doit tenir un registre.

Exemple de registre RGPD rempli

Une fiche détaillée : le portail patient

Fiche de registre du traitement « portail patient » (exemple fictif)
RubriqueContenu
Responsable du traitementCentre hospitalier de Valbrune, représenté par sa directrice ; DPO : dpo@ch-valbrune.example
FinalitésPermettre aux patients de prendre, déplacer ou annuler un rendez-vous de consultation ; mettre à leur disposition leurs comptes rendus et résultats ; envoyer des rappels de rendez-vous.
Base légale (complément conseillé)Mission d'intérêt public de l'établissement ; pour les données de santé, exception prévue par l'article 9 pour la prise en charge sanitaire.
Personnes concernéesPatients disposant d'un compte, et leurs représentants légaux pour les mineurs.
Catégories de donnéesIdentité, coordonnées, identifiants de connexion, rendez-vous, comptes rendus et résultats (données de santé), journaux de connexion.
DestinatairesServices de soins et secrétariats médicaux habilités ; éditeur du portail et hébergeur certifié HDS, en qualité de sous-traitants.
Transferts hors de l'UnionAucun (hébergement et support en France, clause contractuelle d'interdiction de transfert).
Durées de conservationRendez-vous et comptes rendus : ils relèvent du dossier médical, conservé 20 ans à compter du dernier séjour ou de la dernière consultation externe (article R. 1112-7 du code de la santé publique, avec des cas particuliers pour les mineurs, les patients décédés et les actes transfusionnels, repris dans le référentiel santé de la CNIL), le portail n'en étant qu'un point d'accès. Compte patient : supprimé après trois ans sans connexion (choix de l'établissement).
Mesures de sécuritéAuthentification à deux facteurs pour les patients et les agents, chiffrement des flux et des sauvegardes, cloisonnement des accès par service, journalisation des consultations, hébergement certifié HDS, contrat article 28 avec l'éditeur et l'hébergeur.
Analyse d'impactOui : données de santé à grande échelle. AIPD réalisée avant la mise en service, revue annuelle.

La vue d'ensemble : quelques lignes du registre

Extrait du registre du centre hospitalier de Valbrune (exemple fictif et simplifié)
TraitementFinalitéPersonnes et donnéesDestinatairesConservationSécurité (résumé)
Dossier patient informatiséPrise en charge et suivi médical des patientsPatients : identité, données de santéÉquipes de soins habilitées, médecin traitant20 ans à compter du dernier séjour ou de la dernière consultation externe (R. 1112-7 CSP)Accès par profil et par service, traçabilité des consultations, sauvegardes hors ligne
Portail patientRendez-vous en ligne et accès aux documentsPatients : identité, contacts, données de santéSecrétariats, éditeur et hébergeur sous-traitantsVoir la fiche détailléeDouble authentification, hébergement HDS
RecrutementSélection des candidats aux postes non médicauxCandidats : CV, lettre, échangesDirection des ressources humaines, juryCandidats non retenus : 2 ans au maximum, sauf demande d'effacement (repère CNIL)Accès limité à la DRH, boîte de réception dédiée
Gestion des comptes informatiquesCréer, modifier et supprimer les accès des agents au système d'informationAgents et prestataires : identité, fonction, droits d'accèsDirection des systèmes d'informationDurée de la fonction, puis suppression du compte (choix de l'établissement)Revue périodique des droits, comptes à privilèges séparés
Journalisation de sécuritéDétecter et analyser les incidents de sécuritéAgents, patients connectés : identifiants, adresses IP, horodatageRSSI, prestataire de supervisionDurée fixée par la politique de journalisation (choix de l'établissement)Journaux centralisés en lecture seule, accès restreint

On remarque que le registre est organisé par finalité : le même logiciel de gestion administrative des patients peut servir plusieurs finalités, et une finalité peut mobiliser plusieurs logiciels. C'est le conseil de la CNIL, et c'est ce qui rend le registre lisible pour un contrôleur.

Faire vivre le registre

Un registre rempli une fois puis oublié perd vite sa valeur. La CNIL demande de le mettre à jour à chaque modification : nouvelle catégorie de données, durée de conservation allongée, nouveau destinataire, changement de sous-traitant.

  • Brancher le registre sur les projets : toute nouvelle application passe par une fiche, idéalement dès la phase de conception (voir privacy by design).
  • Brancher le registre sur les achats : un nouveau prestataire qui traite des données déclenche la revue du contrat et la mise à jour des destinataires.
  • Relire chaque année les fiches avec les métiers, en commençant par les traitements les plus sensibles.
  • S'en servir pour piloter : repérer les traitements sans durée de conservation, sans mesure de sécurité décrite ou sans analyse d'impact alors qu'elle serait requise, puis en faire un plan d'action.

Le registre est un document interne, communiqué à la CNIL sur demande. Pour les organismes publics, la CNIL indique qu'il est en principe communicable à toute personne qui le demande, après occultation des informations dont la divulgation nuirait à la sécurité. Le registre des violations de données prévu par l'article 33, paragraphe 5, est un document distinct.

Questions fréquentes

Le registre des traitements est-il obligatoire ?

Oui, pour tous les responsables du traitement et tous les sous-traitants. L'exemption prévue pour les organismes de moins de 250 salariés ne vaut que pour les traitements occasionnels, sans risque et sans données sensibles, ce qui exclut la plupart des traitements courants (paie, clients, fournisseurs).

Que doit contenir un registre des traitements ?

Pour le responsable du traitement : ses coordonnées et celles de son DPO, les finalités, les catégories de personnes et de données, les destinataires, les transferts hors de l'Union, les durées de conservation et une description générale des mesures de sécurité. Pour le sous-traitant : ses coordonnées et celles de ses clients, les catégories de traitements effectués pour chacun, les transferts et les mesures de sécurité.

Existe-t-il un modèle de registre RGPD ?

Oui. La CNIL met à disposition un modèle de registre simplifié au format tableur (ODS). Ses anciens modèles au format RTF et PDF ne sont plus mis à jour. Le RGPD n'impose aucun format : seule la forme écrite est exigée.

Qui tient le registre des traitements ?

Le registre est tenu sous la responsabilité du responsable du traitement (ou du sous-traitant pour son propre registre). En pratique, il est souvent confié au DPO, qui le construit avec les métiers et le RSSI.

Faut-il communiquer le registre au public ?

Les organismes privés n'y sont pas obligés, mais peuvent le faire. Pour les organismes publics, la CNIL indique que le registre est en principe communicable à toute personne qui le demande, après occultation des éléments sensibles pour la sécurité. Dans tous les cas, il doit être remis à la CNIL sur demande.

Sources

Ce chapitre résume et reformule les publications officielles ci-dessous. En cas de doute, le texte officiel fait foi.

Une plateforme et un service qui s'adaptent à vous

Notre plateforme est conçue pour un paramétrage très fin et une large capacité d'adaptation à vos besoins.