Registre RGPD | Obligations, étapes et modèle à télécharger

Votre structure manipule des données personnelles (des coordonnées, des données démographiques, des informations sensibles, des adresses IP), et le fameux registre RGPD dont vous avez entendu parler vous semble accessoire… Jusqu’au jour où vous subissez un contrôle de la CNIL ou une fuite de données. Et c’est évidemment la panique :  on vous réclame ce document en urgence, mais vous n’avez rien à présenter. Beaucoup de dirigeants de TPE et PME, voire de petites associations ou d’auto-entrepreneurs pensent, à tort, que cette obligation réglementaire ne concerne que les grandes entreprises dotées d’un service juridique. Or l’article 30 du RGPD impose de recenser vos traitements de données, dès lors qu’ils sont réguliers ou sensibles, quelle que soit votre taille. La clé ? Un registre des activités de traitement structuré, mis à jour, et un modèle de registre conforme CNIL à remplir facilement. Et c’est Lexactitude, consultant RGPD expert à Grenoble et Lyon, qui vous montre comment faire !

pourquoi et comment creer son registre rgpd des activites de traitement article 30 RGPD par lexactitude

📌 L’essentiel à retenir sur le registre RGPD

  • Le registre RGPD, ou registre des activités de traitement, recense tous les traitements de données personnelles réalisés par votre structure : 
    • finalités 
    • catégories de données 
    • destinataires 
    • durées de conservation 
    • mesures de sécurité.
  • Il est imposé à tout responsable de traitement et à tout sous-traitant, et doit être mis à disposition de la CNIL sur simple demande.
  • Lexactitude vous offre un modèle de registre RGPD conforme CNIL simplifié, avec un exemple de registre RGPD rempli. Contactez-nous pour que nous puissions créer votre propre registre, adapté à votre activité  !

Qu’est-ce que le registre RGPD, ou registre des activités de traitement ?

Définition du registre des traitements

Le registre RGPD, c’est quoi ? Il s’agit d’un inventaire écrit, papier ou numérique, de tous les traitements de données personnelles réalisés par votre structure : collecte des coordonnées clients, gestion de la paie, vidéosurveillance, envoi de newsletter, etc.

On parle aussi de registre des traitements ou de registre des activités de traitement : ce sont trois noms pour un seul et même document, celui prévu par l’article 30 du RGPD.

Ce registre doit préciser l’identité des parties intervenant dans le traitement des données (DPO, responsable de traitement, sous-traitant etc.), ainsi que, pour chaque traitement recensé :

  • la finalité poursuivie
  • les catégories de données concernées
  • les personnes qui y accèdent
  • la durée de conservation
  • les mesures de sécurité mises en place
  • le cas échéant, les transferts hors Union européenne.

Ce registre des activités de traitement est l’outil qui vous permet de prouver votre conformité (ce qu’on appelle le principe d’accountability) à tout moment.

À quoi sert ce registre CNIL ?

Ce document vous permet de recenser l’ensemble de vos traitements, d’évaluer les risques associés, et de réunir les informations nécessaires pour informer les personnes concernées de l’usage fait de leurs données.

Au-delà de l’obligation légale, ce document a une vraie utilité opérationnelle. Il vous aide à cartographier précisément vos flux de données, à repérer les traitements superflus ou mal sécurisés et à documenter et justifier vos choix en cas de contrôle.

Le registre RGPD constitue aussi un outil de référence pour construire votre plan d’action de mise en conformité : une vraie feuille de route pour rester conforme dans la durée !

Qui doit tenir ce registre ?

Sur le plan légal, c’est le responsable de traitement (ou le sous-traitant, pour son propre registre) qui reste responsable de la tenue du registre, même quand sa gestion quotidienne est déléguée.

  • Si votre structure a désigné un DPO, celui-ci peut être chargé de cette tâche : le registre devient alors l’un des outils qui lui permettent d’exercer ses missions de contrôle, d’information et de conseil.
  • À défaut de DPO, une personne peut être spécifiquement désignée en interne pour le tenir à jour, mais cette délégation reste opérationnelle : elle ne transfère pas la responsabilité juridique du dirigeant.
  • Si vous n’avez ni DPO ni référent formé, un DPO externalisé comme Lexactitude peut prendre en charge cette mission pour vous.

À qui le communiquer ?

Le registre des traitements n’a en principe pas vocation à être public : cela reste un document interne. Vous devez en revanche pouvoir le présenter à la CNIL sur simple demande, notamment en cas de contrôle. En interne, il doit rester accessible aux personnes qui pilotent la conformité (DPO, référent RGPD, direction), et mis à jour à chaque évolution de vos traitements.

⚠️ Attention cependant : si vous êtes un organisme public, dans ce cas, le registre RGPD doit être consultable sur demande, en sa qualité de document administratif. Les informations qui porteraient atteinte à certaines données confidentielles doivent néanmoins être tenues secrètes.

Pour qui le registre RGPD est-il obligatoire ?

Principe : l’article 30 du RGPD impose la tenue d’un registre à tout responsable de traitement et à tout sous-traitant, quelle que soit la taille de la structure (entreprise, association, collectivité, profession libérale).

Exception : le paragraphe 5 de cet article prévoit toutefois une exonération pour les structures de moins de 250 salariés, mais seulement pour :

  • les traitements non réguliers,
  • les traitements de données sans risque pour les droits et libertés des personnes concernées,
  • les traitements ne portant pas sur des données sensibles (santé, origine, opinions politiques…) ni sur des données relatives à des condamnations pénales.

Un doute sur votre situation ? Lisez notre article « Qui est concerné par le RGPD » qui reprend tous les critères.

⚒️ En pratique : des traitements aussi courants que la gestion de la paie ou d’un fichier clients sont par nature réguliers : la plupart des TPE, PME et associations qui exercent une activité courante sortent donc de cette exception et doivent tenir un registre RGPD pour ces traitements.

Quelles sanctions en cas d’absence de registre des activités de traitement ?

En cas d’absence ou de mauvaise tenue du registre des traitements, comme dans le cadre de tout manquement au RGPD, la CNIL dispose d’une échelle de sanctions graduée, du simple rappel à l’ordre jusqu’à l’amende (jusqu’à 10 millions d’euros ou 2 % du chiffre d’affaires mondial annuel pour un manquement classique, et jusqu’à 20 millions d’euros ou 4 % pour les violations les plus graves).

Vous pouvez également écoper d’un rappel à l’ordre, d’une mise en conformité sous astreinte, voire d’une limitation ou d’une suspension du traitement. Bref, mieux vaut avoir un registre des traitements en règle !

💡 Ce qu’il faut retenir : le registre RGPD est l’outil qui permet à votre structure de justifier de ses traitements de données, leur nécessité et leur sécurisation. En l’absence de ce document, vous risquez donc de ne pas pouvoir répondre correctement en cas de contrôle de la CNIL ou de la DGCCRF, et donc d’être sanctionné.

Dans son bilan 2025, la CNIL a par exemple adressé des mises en demeure à des structures du secteur de la protection de l’enfance, en pointant notamment l’absence de registre des traitements parmi les manquements relevés. Et sur l’ensemble de l’année, elle a prononcé 83 sanctions pour non-conformité au RGPD, pour un montant cumulé proche de 487 millions d’euros, et adressé 143 mises en demeure : la vigilance sur ce point n’a donc rien de théorique.

Comment mettre en place un registre de traitement ?

Vous n’avez pas encore de registre RGPD et vous souhaitez en mettre un en place ? Voici comment Lexactitude vous recommande de procéder, en 3 étapes.

#1 Recenser les informations de traitement de données

Allez à la rencontre des responsables de chaque service (RH, commercial, marketing, informatique…) pour identifier précisément quelles données personnelles ils manipulent au quotidien. Passer en revue votre site internet aide aussi à repérer les collectes de données auxquelles on ne pense pas toujours : formulaire de contact, newsletter, cookies, etc.

💡 Un réflexe utile : classez vos traitements par finalité (la paie, le recrutement, la prospection) plutôt que par outil ou logiciel utilisé, un même logiciel pouvant servir plusieurs finalités différentes.

#2 Lister les différents traitements

Une fois les traitements identifiés, dressez-en la liste complète et documentez chacun d’eux séparément, avec les informations attendues, qu’on vous détaille juste après.

#3 Analyser les risques et créer un plan d’action

En dernier lieu, vous allez évaluer les risques associés à chaque traitement, pour en tirer un plan d’action priorisé. La priorité va d’abord être de corriger ce qui présente le plus de risques pour vos clients, salariés ou prospects.

Comment remplir le registre des traitements ?

Côté responsable des traitements

Pour chaque traitement recensé, votre registre doit indiquer :

  • votre identité et vos coordonnées (celles de votre représentant aussi, le cas échéant)
  • celles de votre DPO si vous en avez désigné un
  • la finalité poursuivie
  • les catégories de personnes concernées et de données traitées
  • les catégories de destinataires
  • les éventuels transferts vers des pays hors Union européenne
  • les délais de conservation prévus
  • une description générale de vos mesures de sécurité.

💡 Bon à savoir : le modèle de registre RGPD de Lexactitude est disponible au format ods, à utiliser aussi bien comme fichier Excel que Google Sheets, ou à télécharger au format pdf.

Côté sous-traitants

Si vous intervenez comme sous-traitant pour le compte d’un client (hébergeur, prestataire marketing, outil RH…), votre registre n’a pas le même contenu que le registre RGPD du client. Il recense :

  • les coordonnées du sous-traitant
  • vos catégories de traitements réalisés pour chaque client
  • l’identité de chacun de vos clients responsables de traitement
  • l’identité du DPO le cas échéant
  • vos éventuels transferts hors UE
  • vos mesures de sécurité.

Le modèle de registre RGPD de Lexactitude

Vous ne savez pas par où commencer pour lister vos traitements de données et vous mettre en conformité avec le RGPD ? Vous pouvez trouver un modèle de registre RGPD auprès de la CNIL.

Chez Lexactitude, nous vous proposons notre propre modèle de registre RGPD, à télécharger au format ods. Vous pourrez donc l’utiliser en tant que fichier Excel, Google Sheets, ou bien le télécharger au format pdf pour construire le vôtre.

Notre modèle est pré-rempli avec un exemple de traitement courant d’une TPE ou PME : le recrutement. Réception des CV, durée de conservation et sécurisation des données des candidats, etc. Vous avez ainsi un exemple de registre RGPD rempli sous les yeux, à adapter directement à votre activité et le traitement de données que vous souhaitez renseigner.

Votre registre RGPD n’est pas à jour ?

Bien loin d’être une simple case à cocher sur votre to-do, le registre RGPD est indispensable à la bonne gestion de votre structure. C’est le document que la CNIL regarde en premier lors d’un contrôle, mais également celui qui vous permet de mieux piloter la conformité de votre entreprise. Mieux vaut le construire sereinement maintenant plutôt que de le bricoler dans l’urgence !

Vous préférez qu’on s’en occupe avec vous, plutôt que de vous retrouver seul face à un tableau Excel ? En tant que DPO externalisé sur la région Auvergne Rhône-Alpes, Lexactitude met en place et remplit votre registre des activités de traitement à votre place, pour une conformité utile et qui dure. On en discute ?

FAQ - Registre RGPD

Le RGPD impose en réalité deux documents distincts. Le premier, c’est le registre des activités de traitement dont il est question dans cet article (article 30 RGPD). Le second, moins connu, documente les violations de données personnelles. En cas de fuite ou d’incident, vous devez garder une trace écrite des faits, de leurs effets et des mesures prises pour y remédier, y compris lorsque vous n’êtes pas tenu de le notifier à la CNIL (aucun risque pour les personnes concernées, article 33.5 du RGPD).

Un registre RGPD se crée en 3 étapes : on recense les traitements service par service, on les liste dans une fiche par activité (finalité, données concernées, durée de conservation, destinataires, sécurité), puis on analyse les risques pour prioriser les actions correctives. Toutes ces informations sont intégrées dans un document écrit (y compris numérique) comme un fichier Excel. Lexactitude vous fournit son modèle de registre RGPD conforme CNIL pour vous faciliter la tâche.

Une « fiche RGPD » désigne la page consacrée à un traitement précis (la paie, le recrutement, la vidéosurveillance…), avec toutes ses caractéristiques : finalité, données, durée de conservation, destinataires, mesures de sécurité. Le registre RGPD complet est une compilation de ces fiches, une par activité de traitement.

Oui, dans la plupart des cas. Le statut d’auto-entrepreneur ne change rien aux critères de l’article 30. Si vous traitez des données de façon régulière (un CRM tenu à jour, une newsletter récurrente avec une liste d’abonnés), vous sortez de l’exonération réservée aux structures de moins de 250 salariés. Un traitement réellement ponctuel, sans risque ni donnée sensible, peut rester exempté, mais ces situations restent rares en pratique.

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *

Défiler vers le haut