Guide RGPD · Article 30
Le registre des traitements : contenu et exemple rempli
Le registre des traitements est la pièce maîtresse de la documentation RGPD : il recense ce que l'organisme fait des données personnelles, pourquoi, pour combien de temps et avec quelles protections. Ce chapitre détaille les rubriques imposées par l'article 30, puis montre un exemple de registre rempli pour notre hôpital fictif, avec la part du délégué à la protection des données (DPO) et celle du responsable de la sécurité des systèmes d'information (RSSI).
- Article du RGPD
- 30
- Forme
- Écrite, papier ou électronique
- Modèle officiel
- Tableur simplifié de la CNIL
Chapitres du guide
En bref
-
Le registre des activités de traitement, dit registre des traitements, est imposé par l'article 30 du RGPD au responsable du traitement et au sous-traitant.
-
Côté responsable, chaque fiche indique au minimum : coordonnées, finalités, catégories de personnes et de données, destinataires, transferts hors de l'Union, durées de conservation et mesures de sécurité.
-
L'exemption des organismes de moins de 250 salariés est très étroite : elle ne joue pas pour les traitements non occasionnels, à risque ou portant sur des données sensibles, ce qui couvre la plupart des traitements.
-
La CNIL conseille de recenser les traitements par finalité, et non par logiciel, et de faire du registre un outil de pilotage.
-
Le registre est remis à la CNIL sur demande ; il doit être tenu à jour à chaque changement.
Qu'est-ce que le registre des traitements ?
Le registre des traitements est un inventaire écrit des traitements de données personnelles de l'organisme. Il remplace, depuis 2018, la plupart des formalités préalables auprès de la CNIL : au lieu de déclarer chaque traitement, l'organisme le documente et peut présenter cette documentation à tout moment. C'est l'application directe du principe de responsabilité.
Le registre sert aussi de point de départ à presque tout le reste : il permet de repérer les traitements qui exigent une analyse d'impact (AIPD), les prestataires à encadrer par un contrat de sous-traitance, les durées de conservation à appliquer ou les mentions d'information à rédiger.
Qui doit tenir un registre ?
Tous les organismes qui traitent des données personnelles, publics ou privés, quelle que soit leur taille. Le responsable du traitement tient un registre de ses activités de traitement ; le sous-traitant tient un registre des catégories d'activités qu'il mène pour le compte de ses clients. Un organisme qui joue les deux rôles tient deux registres distincts, comme le recommande la Commission nationale de l'informatique et des libertés (CNIL).
Le registre est tenu par l'organisme lui-même ; la tâche est souvent confiée au DPO, interne ou externe, qui le coordonne avec les métiers et le RSSI.
Le contenu obligatoire du registre (article 30)
L'article 30 fixe un contenu minimal, différent selon le rôle. Le format est libre : la CNIL demande seulement une forme écrite, papier ou électronique.
| Point | Rubrique | Ce qu'on y écrit |
|---|---|---|
| a) | Coordonnées | Nom et coordonnées du responsable, le cas échéant du responsable conjoint, du représentant et du DPO. |
| b) | Finalités | L'objectif du traitement, formulé de façon précise (« gestion des rendez-vous de consultation », pas « gestion des patients »). |
| c) | Personnes et données | Les catégories de personnes concernées (patients, agents, candidats…) et les catégories de données (identité, coordonnées, données de santé…). |
| d) | Destinataires | Les catégories de destinataires, internes ou externes, y compris dans des pays tiers ou des organisations internationales. |
| e) | Transferts | Les transferts hors de l'Union européenne et les garanties qui les encadrent. |
| f) | Durées de conservation | Dans la mesure du possible, les délais d'effacement prévus pour chaque catégorie de données. |
| g) | Sécurité | Dans la mesure du possible, une description générale des mesures techniques et organisationnelles de l'article 32. |
| Point | Rubrique |
|---|---|
| a) | Coordonnées du sous-traitant, de chaque client responsable du traitement, et le cas échéant de leurs représentants et DPO |
| b) | Catégories de traitements effectués pour le compte de chaque client |
| c) | Transferts hors de l'Union européenne et garanties |
| d) | Description générale des mesures de sécurité |
Rien n'interdit d'aller plus loin. La CNIL suggère d'y ajouter ce qui sera utile ailleurs : les éléments des mentions d'information (dont la base légale), l'historique des violations, les documents encadrant les transferts et les contrats de sous-traitance. Beaucoup d'organisations y notent aussi le résultat de l'examen « faut-il une analyse d'impact ? ».
L'exemption des organismes de moins de 250 salariés
L'article 30, paragraphe 5, dispense de registre les organismes de moins de 250 salariés, mais seulement si le traitement est occasionnel, sans risque pour les droits et libertés des personnes et ne porte pas sur des données sensibles ou pénales. Il suffit qu'une seule de ces conditions manque pour que le traitement doive figurer au registre.
La paie, la gestion des clients ou des fournisseurs sont des traitements permanents, donc non occasionnels : ils doivent être inscrits. La CNIL en conclut que la dérogation ne vise que des cas très particuliers, et recommande, dans le doute, d'inscrire le traitement. En pratique, toute organisation doit tenir un registre.
Exemple de registre RGPD rempli
Une fiche détaillée : le portail patient
| Rubrique | Contenu |
|---|---|
| Responsable du traitement | Centre hospitalier de Valbrune, représenté par sa directrice ; DPO : dpo@ch-valbrune.example |
| Finalités | Permettre aux patients de prendre, déplacer ou annuler un rendez-vous de consultation ; mettre à leur disposition leurs comptes rendus et résultats ; envoyer des rappels de rendez-vous. |
| Base légale (complément conseillé) | Mission d'intérêt public de l'établissement ; pour les données de santé, exception prévue par l'article 9 pour la prise en charge sanitaire. |
| Personnes concernées | Patients disposant d'un compte, et leurs représentants légaux pour les mineurs. |
| Catégories de données | Identité, coordonnées, identifiants de connexion, rendez-vous, comptes rendus et résultats (données de santé), journaux de connexion. |
| Destinataires | Services de soins et secrétariats médicaux habilités ; éditeur du portail et hébergeur certifié HDS, en qualité de sous-traitants. |
| Transferts hors de l'Union | Aucun (hébergement et support en France, clause contractuelle d'interdiction de transfert). |
| Durées de conservation | Rendez-vous et comptes rendus : ils relèvent du dossier médical, conservé 20 ans à compter du dernier séjour ou de la dernière consultation externe (article R. 1112-7 du code de la santé publique, avec des cas particuliers pour les mineurs, les patients décédés et les actes transfusionnels, repris dans le référentiel santé de la CNIL), le portail n'en étant qu'un point d'accès. Compte patient : supprimé après trois ans sans connexion (choix de l'établissement). |
| Mesures de sécurité | Authentification à deux facteurs pour les patients et les agents, chiffrement des flux et des sauvegardes, cloisonnement des accès par service, journalisation des consultations, hébergement certifié HDS, contrat article 28 avec l'éditeur et l'hébergeur. |
| Analyse d'impact | Oui : données de santé à grande échelle. AIPD réalisée avant la mise en service, revue annuelle. |
La vue d'ensemble : quelques lignes du registre
| Traitement | Finalité | Personnes et données | Destinataires | Conservation | Sécurité (résumé) |
|---|---|---|---|---|---|
| Dossier patient informatisé | Prise en charge et suivi médical des patients | Patients : identité, données de santé | Équipes de soins habilitées, médecin traitant | 20 ans à compter du dernier séjour ou de la dernière consultation externe (R. 1112-7 CSP) | Accès par profil et par service, traçabilité des consultations, sauvegardes hors ligne |
| Portail patient | Rendez-vous en ligne et accès aux documents | Patients : identité, contacts, données de santé | Secrétariats, éditeur et hébergeur sous-traitants | Voir la fiche détaillée | Double authentification, hébergement HDS |
| Recrutement | Sélection des candidats aux postes non médicaux | Candidats : CV, lettre, échanges | Direction des ressources humaines, jury | Candidats non retenus : 2 ans au maximum, sauf demande d'effacement (repère CNIL) | Accès limité à la DRH, boîte de réception dédiée |
| Gestion des comptes informatiques | Créer, modifier et supprimer les accès des agents au système d'information | Agents et prestataires : identité, fonction, droits d'accès | Direction des systèmes d'information | Durée de la fonction, puis suppression du compte (choix de l'établissement) | Revue périodique des droits, comptes à privilèges séparés |
| Journalisation de sécurité | Détecter et analyser les incidents de sécurité | Agents, patients connectés : identifiants, adresses IP, horodatage | RSSI, prestataire de supervision | Durée fixée par la politique de journalisation (choix de l'établissement) | Journaux centralisés en lecture seule, accès restreint |
On remarque que le registre est organisé par finalité : le même logiciel de gestion administrative des patients peut servir plusieurs finalités, et une finalité peut mobiliser plusieurs logiciels. C'est le conseil de la CNIL, et c'est ce qui rend le registre lisible pour un contrôleur.
Faire vivre le registre
Un registre rempli une fois puis oublié perd vite sa valeur. La CNIL demande de le mettre à jour à chaque modification : nouvelle catégorie de données, durée de conservation allongée, nouveau destinataire, changement de sous-traitant.
- Brancher le registre sur les projets : toute nouvelle application passe par une fiche, idéalement dès la phase de conception (voir privacy by design).
- Brancher le registre sur les achats : un nouveau prestataire qui traite des données déclenche la revue du contrat et la mise à jour des destinataires.
- Relire chaque année les fiches avec les métiers, en commençant par les traitements les plus sensibles.
- S'en servir pour piloter : repérer les traitements sans durée de conservation, sans mesure de sécurité décrite ou sans analyse d'impact alors qu'elle serait requise, puis en faire un plan d'action.
Le registre est un document interne, communiqué à la CNIL sur demande. Pour les organismes publics, la CNIL indique qu'il est en principe communicable à toute personne qui le demande, après occultation des informations dont la divulgation nuirait à la sécurité. Le registre des violations de données prévu par l'article 33, paragraphe 5, est un document distinct.
Questions fréquentes
Le registre des traitements est-il obligatoire ?
Oui, pour tous les responsables du traitement et tous les sous-traitants. L'exemption prévue pour les organismes de moins de 250 salariés ne vaut que pour les traitements occasionnels, sans risque et sans données sensibles, ce qui exclut la plupart des traitements courants (paie, clients, fournisseurs).
Que doit contenir un registre des traitements ?
Pour le responsable du traitement : ses coordonnées et celles de son DPO, les finalités, les catégories de personnes et de données, les destinataires, les transferts hors de l'Union, les durées de conservation et une description générale des mesures de sécurité. Pour le sous-traitant : ses coordonnées et celles de ses clients, les catégories de traitements effectués pour chacun, les transferts et les mesures de sécurité.
Existe-t-il un modèle de registre RGPD ?
Oui. La CNIL met à disposition un modèle de registre simplifié au format tableur (ODS). Ses anciens modèles au format RTF et PDF ne sont plus mis à jour. Le RGPD n'impose aucun format : seule la forme écrite est exigée.
Qui tient le registre des traitements ?
Le registre est tenu sous la responsabilité du responsable du traitement (ou du sous-traitant pour son propre registre). En pratique, il est souvent confié au DPO, qui le construit avec les métiers et le RSSI.
Faut-il communiquer le registre au public ?
Les organismes privés n'y sont pas obligés, mais peuvent le faire. Pour les organismes publics, la CNIL indique que le registre est en principe communicable à toute personne qui le demande, après occultation des éléments sensibles pour la sécurité. Dans tous les cas, il doit être remis à la CNIL sur demande.
Sources
Ce chapitre résume et reformule les publications officielles ci-dessous. En cas de doute, le texte officiel fait foi.
- Règlement (UE) 2016/679 du 27 avril 2016 (règlement général sur la protection des données), EUR-Lex, 27 avril 2016.
- Le registre des activités de traitement, CNIL.
- Modèle de registre simplifié (tableur ODS), CNIL.
- Les durées de conservation des données, CNIL, avril 2026.
- Référentiel des durées de conservation : traitements dans le domaine de la santé hors recherches (dossier médical, article R. 1112-7 du code de la santé publique), CNIL.
Une plateforme et un service qui s'adaptent à vous
Notre plateforme est conçue pour un paramétrage très fin et une large capacité d'adaptation à vos besoins.