Registre des activités de traitement : les champs de l'article 30 expliqués simplement
Le registre paraît compliqué tant qu'on le voit comme un tableau à vingt-quatre champs. Dès qu'on le voit comme une liste de questions sur un seul processus, il devient le travail d'un après-midi.
Dans cet article
Le texte de loi — source originale
Le règlement général sur la protection des données s'applique directement et de manière identique dans tous les États membres. C'est pourquoi nous ne paraphrasons pas ses articles ici : lisez le texte officiel dans votre langue.
Ce qu'est réellement le registre
Le registre des activités de traitement est un inventaire des processus de données d'une organisation. Il répond à une seule question : que faisons-nous réellement des données des personnes. Pas quels documents nous détenons ni quelles règles nous avons adoptées, mais ce qui se passe concrètement au quotidien — ce qui est collecté, pour quoi, où c'est conservé et à qui c'est transmis.
Le registre n'est donc pas un texte juridique. C'est un tableau dont chaque ligne est un processus et dont les colonnes posent les mêmes questions pour chaque processus.
Toute la documentation restante — règles internes, mentions d'information, liste des contrats — s'écrit à partir de lui. Commencer par les règles oblige à décrire des choses que l'on n'a pas encore recensées.
L'exemple que nous suivrons tout au long du texte
Prenons un processus que toute organisation possède : la gestion du personnel et la paie. On y trouve tout — une obligation légale, un contrat, des prestataires externes, des durées de conservation longues et des catégories de données plus sensibles.
Nous allons ensuite parcourir chaque champ et le remplir pour ce processus. Les mêmes questions se répètent pour d'autres processus : contrats clients, vidéosurveillance, marketing, recrutement.
Responsable du traitement et contacts
Les premiers champs sont simples : qui est le responsable du traitement, ses coordonnées, celles de son représentant s'il en a désigné un, et celles du délégué à la protection des données si l'organisation en a un. Ces champs sont identiques dans tout le registre et se remplissent donc une seule fois.
Mieux vaut indiquer un contact fonctionnel plutôt que l'adresse personnelle d'un salarié précis. Le personnel change, et le registre doit rester exact un an plus tard.
La finalité : le champ le plus important du tableau
La finalité explique pourquoi les données sont collectées. Dans notre exemple, il y en a en réalité plusieurs : exécuter le contrat de travail, calculer et verser la paie, respecter les obligations fiscales et sociales, gérer les congés et le temps de travail.
Une finalité doit être suffisamment précise pour qu'on en déduise une durée de conservation et une base légale. « Gestion des ressources humaines » est trop vague : on ne peut en tirer ni durée ni base légale. Si une même finalité englobe à la fois une obligation fiscale et l'évaluation de la performance, il s'agit en réalité de deux processus.
La base légale
Chaque finalité se voit attribuer une base. Dans notre exemple, le calcul de la paie et les déclarations aux administrations reposent sur une obligation légale, l'exécution du contrat de travail repose sur le contrat lui-même, et, disons, la photo d'un salarié dans un annuaire interne repose le plus souvent sur le consentement ou l'intérêt légitime, selon les cas.
La base n'est pas un champ décoratif. Elle détermine les droits dont dispose la personne : on peut s'opposer à un intérêt légitime, retirer un consentement, alors que ni l'un ni l'autre n'est possible face à une obligation légale.
Si la base choisie est erronée, la mention d'information qui en découle l'est aussi. Voir la liste des bases légales à [À VÉRIFIER : référence légale].
Personnes concernées et catégories de données
Dans notre exemple, les personnes concernées sont les salariés et, parfois, les membres de leur famille — par exemple lorsque des données sont traitées pour des congés ou des prestations supplémentaires. Les catégories se listent par groupes plutôt que champ par champ : données d'identité, coordonnées, données du contrat de travail, données de temps de travail et de rémunération, compte bancaire.
Les catégories particulières de données, s'il y en a, sont signalées à part : données de santé issues des examens obligatoires, informations sur un handicap, appartenance syndicale. Ces données entraînent ensuite à la fois des accès plus restreints et un besoin plus fréquent d'analyse d'impact.
Destinataires : à qui les données sortent de l'organisation
Les destinataires sont toutes les personnes qui voient les données en dehors de votre organisation. Dans notre exemple, il s'agit du prestataire comptable ou de l'éditeur du logiciel, de la banque, des administrations, de l'assureur, de l'organisme médical qui réalise les visites obligatoires, et parfois d'un cabinet d'audit.
Chaque destinataire soulève une seconde question : agit-il comme responsable de traitement indépendant ou comme sous-traitant. Les sous-traitants exigent un contrat, si bien que la liste des destinataires sert aussi, en pratique, de liste de contrôle des contrats. C'est souvent là qu'on découvre qu'un ou deux systèmes n'ont pas de contrat.
Transferts hors de l'Espace économique européen
Ce champ est souvent mal rempli, car on répond en fonction du siège du fournisseur plutôt que de l'endroit où les données sont réellement conservées. Un service cloud avec une région européenne peut avoir un support technique sur un autre continent, ce qui constitue déjà un accès.
S'il y a transfert, il faut en noter la base et les garanties appliquées. S'il n'y en a pas, il vaut aussi la peine de le préciser expressément — un champ vide ne distingue pas « aucun » de « non vérifié ».
Durées de conservation
La durée ne se fixe pas pour l'ensemble du processus mais par groupe de données. Dans notre exemple, le contrat de travail et le dossier du personnel sont conservés longtemps selon les obligations d'archivage, le suivi du temps de travail moins longtemps, et la correspondance courante sur les plannings encore moins.
Chaque durée doit être accompagnée d'un motif : une obligation légale, un risque de litige ou un choix de l'organisation. Une durée sans motif n'est qu'un chiffre qu'on ne peut ni justifier ni réviser.
Mesures de sécurité
Le dernier champ demande une description générale des mesures techniques et organisationnelles. Inutile de recopier une politique de sécurité entière : il suffit d'indiquer ce qui est réellement en place — droits d'accès selon la fonction, identifiants individuels, authentification à deux facteurs, chiffrement des appareils mobiles, sauvegardes, engagements de confidentialité, formations.
Il est préférable de ne mentionner que ce qui fonctionne aujourd'hui. Une mesure décrite mais non déployée est pire, lors d'un contrôle, que son absence assumée.
Comment savoir que le registre est terminé
Le registre est terminé lorsqu'on peut l'imprimer et expliquer chaque ligne à des collègues sans questions supplémentaires. Chaque processus a une finalité, une base, des catégories, des destinataires, une durée et des mesures, et les questions non résolues sont notées comme telles, sans être masquées par des formules générales.
Ensuite commence l'entretien courant : une révision chaque fois qu'un système, un fournisseur ou un processus change. Les organisations qui utilisent le registre comme un outil de travail y consacrent quelques dizaines de minutes par trimestre. Celles qui l'oublient repartent presque de zéro deux ans plus tard.
Comment découper les processus sans en avoir trop
Une question fréquente est de savoir si la paie et l'administration du personnel forment un seul processus ou deux. Critère pratique : si la finalité, la base, les destinataires et la durée coïncident, c'est une seule ligne ; si au moins deux de ces éléments diffèrent, mieux vaut les séparer.
Un découpage trop fin nuit également. Un registre de quarante lignes dans une petite organisation n'est presque jamais plus précis — il devient simplement plus difficile à entretenir et donc se périme plus vite. Huit à quinze lignes bien décrites constituent un objectif réaliste.
Il est utile de convenir une bonne fois de la définition d'une ligne et de s'y tenir. Un registre dont une partie est organisée par processus et une autre par système finit par ne plus être comparable avec lui-même.
Où recueillir l'information
Le chemin le plus rapide passe par trois entretiens : avec la comptabilité, avec l'administration, et avec la personne qui gère les systèmes. En une heure, chacune d'elles en dit plus que n'importe quel document, car elles savent où se trouvent réellement les données.
Une deuxième source est la liste des contrats et les factures. On y retrouve tous les prestataires, y compris ceux que personne n'avait en tête : le service d'archivage, la destruction de documents, la plateforme marketing, l'outil de sondage.
Une troisième source est constituée par les systèmes eux-mêmes. La liste des comptes utilisateurs montre qui a accès, et souvent aussi que des personnes ayant changé de poste ou quitté l'organisation depuis longtemps ont encore un accès.
Les erreurs les plus fréquentes dans le registre
Premièrement : une finalité recopiée d'un texte de loi. « Le traitement est nécessaire à l'exécution du contrat » est une base légale, pas une finalité ; la finalité est « émettre les factures et gérer les paiements ».
Deuxièmement : un champ destinataires qui ne mentionne que les administrations en oubliant les prestataires. Troisièmement : une durée de conservation « selon la loi » sans aucun chiffre — une telle mention ne permet ni de supprimer les données ni de la vérifier.
Quatrièmement : un registre sans aucune question en suspens. Cela signifie presque toujours non pas que tout est en ordre, mais que les questions gênantes ont été noyées dans des formules générales.
Utiliser le registre au quotidien
Le registre est une source de réponses lorsqu'un événement survient. Une personne demande une copie de ses données — le registre indique dans quels systèmes chercher.
Un incident se produit — le registre en montre l'ampleur et les destinataires concernés. Une demande arrive — le registre en est la première pièce jointe.
C'est aussi un outil d'achat. Avant de déployer un nouveau système, il suffit de poser au fournisseur les questions du registre : quelles données il verra, où elles seront stockées, qui y aura accès, ce qu'il advient à la fin du contrat. C'est le meilleur moment pour obtenir des réponses.
Enfin, le registre sert de support de formation pour les nouveaux arrivants. Au lieu de vingt pages de règles, ils voient un seul tableau qui montre clairement ce que l'organisation fait des données et pourquoi.
Particularités du droit national
Certaines questions — les données des salariés, l'âge du consentement, les numéros d'identification nationaux — restent réglées par chaque État membre séparément. Ces règles diffèrent, faites-vous conseiller localement à leur sujet.