Le registre des traitements
C’est le premier document que la CNIL demande lors d’un contrôle. Son absence constitue un manquement en elle-même, indépendamment de la façon dont vous traitez les données par ailleurs.
Qui doit en tenir un
Toute organisation qui traite des données personnelles, quelle que soit sa taille. Une entreprise de moins de 250 salariés bénéficie d’un allègement, mais celui-ci tombe dès que le traitement n’est pas occasionnel, qu’il porte sur des données sensibles, ou qu’il présente un risque pour les personnes.
En pratique, une PME qui a des salariés traite déjà des données de façon régulière : la paie suffit à rendre le registre nécessaire. L’allègement ne dispense donc presque jamais une entreprise employeuse.
L’article 30 du règlement fixe les mentions obligatoires. Une ligne par activité, et pour chacune :
| Colonne | Ce qu’on y écrit |
|---|---|
| Nom du traitement | Gestion de la paie, fichier clients, vidéosurveillance |
| Finalité | À quoi sert ce traitement, en une phrase compréhensible |
| Base légale | Contrat, obligation légale, intérêt légitime, consentement |
| Personnes concernées | Salariés, clients, prospects, candidats, fournisseurs |
| Catégories de données | Identité, coordonnées, données bancaires, santé |
| Destinataires | Qui accède aux données, y compris vos prestataires |
| Durée de conservation | Combien de temps, et ce qu'il advient ensuite |
| Transferts hors UE | Pays, et garanties encadrant le transfert |
| Mesures de sécurité | Description générale des mesures techniques |
| Responsable du traitement | Votre entreprise, et le contact compétent |
Ne partez pas de vos logiciels, mais des personnes dont vous détenez des informations. La liste vient plus vite, et elle est plus complète.
- Vos salariésPaie, contrats, congés, notes de frais, badges, formation, entretiens annuels.
- Vos clientsDevis, factures, livraison, service après-vente, réclamations.
- Vos prospectsFormulaires du site, salons, campagnes d’emailing, appels sortants.
- Vos candidatsCandidatures reçues, entretiens, CV conservés après le recrutement.
- Vos fournisseursContacts, contrats, coordonnées bancaires.
- Vos visiteursRegistre d’accueil, vidéosurveillance, contrôle d’accès.
Pour chaque groupe, une question suffit : qu’est-ce que je fais de ces informations, et pourquoi ai-je le droit de le faire ?
Une ligne par fichier plutôt que par usage
Le registre recense des activités, pas des logiciels. « Gestion des ressources humaines » est une ligne ; le tableur, le logiciel de paie et le classeur papier qui la servent n'en font pas trois.
Un registre non daté
Sans date ni version, le document ne prouve rien : il est impossible d'établir qu'il existait avant le contrôle. C'est le défaut le plus fréquent, et le plus facile à éviter.
Oublier les traitements internes
La paie, le recrutement, les badges d'accès, la vidéosurveillance et les notes de frais sont des traitements de données personnelles. Beaucoup de registres ne recensent que les données clients.
Confondre base légale et finalité
La finalité dit à quoi sert le traitement ; la base légale dit ce qui vous autorise à le faire. Un même fichier client repose sur le contrat pour la facturation et sur le consentement pour la prospection.
Ne jamais le rouvrir
Un registre reflète une organisation à un instant donné. Un nouvel outil, un nouveau prestataire ou un nouveau service le rendent inexact, et un registre inexact se retourne contre son auteur.
Un modèle vide laisse le plus dur à faire : savoir quoi écrire dans chaque colonne, et n’oublier aucun traitement. Notre atelier procède par questions sur votre activité, puis rédige le registre à partir de vos réponses, daté et prêt à présenter.
Il signale aussi ce qui manque : une base légale absente, une durée de conservation non définie, un sous-traitant sans contrat. Ces écarts alimentent un plan d’action, plutôt que de rester invisibles jusqu’au contrôle.
Un tableur suffit-il ?
Oui, le format est libre : aucun outil particulier n’est imposé. La difficulté n’est pas le contenant mais la tenue à jour et la datation, que le tableur ne garantit pas de lui-même.
Faut-il l’envoyer à la CNIL ?
Non. Il se tient en interne et se présente sur demande, en cas de contrôle. Il n’y a aucune déclaration préalable depuis l’entrée en application du règlement.
À quelle fréquence le mettre à jour ?
À chaque changement réel : nouvel outil, nouveau prestataire, nouvelle activité. Une revue annuelle datée constitue le minimum défendable.
Et si je suis sous-traitant ?
Vous tenez un registre distinct, listant les traitements réalisés pour le compte de vos clients. Une entreprise est souvent les deux à la fois : responsable pour sa paie, sous-traitante pour les données que ses clients lui confient.
Cette page présente les obligations issues du règlement (UE) 2016/679 de façon générale. Elle ne constitue pas un avis juridique : la qualification de vos traitements et l’appréciation de vos bases légales relèvent d’un professionnel.