Le registre des activités de traitement

13 avril 2018


Le permet de recenser vos traitements de données et de disposer d’une vue d’ensemble de ce que vous faites avec les données personnelles.

Le registre est prévu par l’article 30 du RGPD. Il participe à la documentation de la conformité.

Document de recensement et d’analyse, il doit refléter la réalité de vos traitements de données personnelles et vous permet d’identifier précisément :

  • les parties prenantes (représentant, sous-traitants, co-responsables, etc.) qui interviennent dans le traitement des données,
  • les catégories de données traitées,
  • à quoi servent ces données (ce que vous en faites), qui accède aux données et à qui elles sont communiquées,
  • combien de temps vous les conservez,
  • comment elles sont sécurisées.

Au-delà de la réponse à l’obligation prévue par l’article 30 du RGPD, le registre est un outil de pilotage et de démonstration de votre conformité au RGPD. Il vous permet de documenter vos traitements de données et de vous poser les bonnes questions : ai-je vraiment besoin de cette donnée dans le cadre de mon traitement ? Est-il pertinent de conserver toutes les données aussi longtemps ? Les données sont-elles suffisamment protégées ? Etc.

Sa création et sa mise à jour sont ainsi l’occasion d’identifier et de hiérarchiser les risques au regard du RGPD. Cette étape essentielle vous permettra d’en déduire un plan d’action de mise en conformité de vos traitements aux règles de protection des données.

La CNIL présente ici les éléments essentiels relatifs au registre et propose également un modèle de base répondant aux conditions posées par le RGPD.


Qui est concerné ?

L’obligation de tenir un registre des traitements concerne tous les organismes, publics comme privés et quelle que soit leur taille, dès lors qu’ils traitent des données personnelles.

Dispositions pour les organismes de moins de 250 salariés


Un registre spécifique pour les activités de sous-traitance des données personnelles


Que contient le registre ?

L’article 30 du RGPD prévoit des obligations spécifiques pour le registre du de données personnelles et pour le registre du . Si votre organisme agit à la fois en tant que sous-traitant et responsable de traitement, votre registre doit donc clairement distinguer les deux catégories d’activités.

En pratique, dans cette hypothèse, la CNIL vous recommande de tenir 2 registres :

  1. un pour les traitements de données personnelles dont vous êtes vous-même responsable,
  2. un autre pour les traitements que vous opérez, en tant que sous-traitant, pour le compte de vos clients.

Le registre du doit recenser l’ensemble des traitements mis en œuvre par votre organisme.

En pratique, une fiche de registre doit donc être établie pour chacune de ces activités.

Ce registre doit comporter le nom et les coordonnées de votre organisme ainsi que,  le cas échéant, de votre représentant, si votre organisme n’est pas établi dans l’Union européenne, et de votre délégué à la protection des données si vous en disposez.

En outre, pour chaque activité de traitement, la fiche de registre doit comporter au moins les éléments suivants :

  1. le cas échéant, le nom et les coordonnées du responsable conjoint du traitement mis en œuvre
  2. les finalités du traitement, l’objectif en vue duquel vous avez collecté ces données
  3. les catégories de personnes concernées (client, prospect, employé, etc.)
  4. les catégories de données personnelles (exemples : identité, situation familiale, économique ou financière, données bancaires, données de connexion, donnés de localisation, etc.)
  5. les catégories de destinataires auxquels les données à caractère personnel ont été ou seront communiquées, y compris les sous-traitants auxquels vous recourez
  6. les transferts de données à caractère personnel vers un pays tiers ou à une organisation internationale et, dans certains cas très particuliers, les garanties prévues pour ces transferts ;
  7. les délais prévus pour l'effacement des différentes catégories de données, c’est-à-dire la durée de conservation, ou à défaut les critères permettant de la déterminer
  8. dans la mesure du possible, une description générale des mesures de sécurité techniques et organisationnelles que vous mettez en œuvre

Quelle forme doit prendre le registre ?

Le RGPD impose uniquement que le registre se présente sous une forme écrite. Le format du registre est libre et peut être constitué au format papier ou électronique.

Document reference

Modèle de registre

Pour faciliter la tenue de ce registre, la CNIL propose un modèle de registre de base (format ODS) destiné à répondre aux besoins les plus courants en matière de traitements de données, en particulier des petites structures (TPE-PME, associations, petites collectivités, etc.).

Il permet de satisfaire au socle d’exigences posées par l’article 30 du RGPD.

La CNIL recommande, dans la mesure du possible, d’enrichir le registre de mentions complémentaires afin d’en faire un outil plus global de pilotage de la conformité.

Document reference

Anciens modèles de registre

Ces modèles de registre ne sont plus mis à jour et sont présentés ici de manière indicative. Il est conseillé d'utiliser le registre au format ODS disponible plus haut.


Qui doit tenir le registre ?

Le registre doit être tenu par les responsables de traitement ou les sous-traitants eux-mêmes. Ils peuvent ainsi disposer d’une vue d’ensemble de toutes les activités de traitement de données à caractère personnel qu’ils effectuent.

Une personne au sein de l’organisme peut être spécifiquement chargée de la tenue du registre. Dans le cas où l’organisme a désigné un délégué à la protection des données (DPD), interne ou externe, celui-ci peut être chargé de la tenue du registre. Le registre pourra ainsi constituer l’un des outils permettant au d’exercer ses missions de contrôle du respect du RGPD ainsi que d’information et de conseil du responsable du traitement ou du .


Comment constituer un registre ?

Rassembler les informations disponibles Élaborer la liste des traitements Affiner / préciser
Recenser Lister Analyser

Identifier et rencontrer les responsables opérationnels des différents services susceptibles de traiter des données personnelles

Analyser le site web et identifier les données collectées dans les formulaires en ligne

Utiliser la liste des traitements déclarés à la CNIL

Lister les différentes activités nécessitant le .

Exploiter les informations collectées lors des entretiens

Remplir une fiche de registre par activité.

Sur la base de ce registre, identifier et analyser les risques qui peuvent peser sur les traitements de données mis en œuvre

Elaborer un plan d’action de mise en conformité RGPD.

 


A quelle fréquence faut-il mettre à jour le registre ?

Le registre doit être mise à jour régulièrement au gré des évolutions fonctionnelles et techniques des traitements de données. En pratique, toute modification apportée aux conditions de mise en œuvre de chaque traitement inscrit au registre (nouvelle donnée collectée, allongement de la durée de conservation, nouveau du traitement, etc.) doit être portée au registre.


A qui communiquer le registre ?

Par nature, le registre est un document interne et évolutif, qui doit avant tout aider l’organisme à piloter sa conformité. 

Le registre doit toutefois pouvoir être communiqué à la CNIL lorsqu’elle le demande. Elle pourra en particulier l’utiliser dans le cadre de sa mission de contrôle des traitements de données.

  • Les organismes du secteur public sont tenus de communiquer le registre à toute personne qui en fait la demande, car il s’agit d’un document administratif, communicable à tous, au sens du code des relations entre le public et l’administration. Toutefois, le registre communiqué doit être occulté de toute information dont la divulgation pourrait en particulier porter atteinte aux secrets protégés par la loi, et notamment à la sécurité des systèmes d’information.
  • Les organismes privés (non chargés d’une mission de service public) ne sont pas tenus de communiquer le registre au public. Néanmoins, ils peuvent, s’ils l’estiment opportun, le communiquer aux personnes qui en font la demande.

Bonnes pratiques

En enrichissant le registre avec des informations complémentaires, vous pouvez faire du registre un véritable outil de pilotage de votre conformité au RGPD. En effet, les obligations de documentation prévues par le RGPD ne se limitent pas à l’obligation de tenir un registre, prévue à l’article 30 du RGPD. Disposer, dans un même document, de toutes les informations relatives aux traitements que vous mettez en œuvre et exigées par le RGPD vous permettra de vous assurer, à chaque instant, de votre conformité aux règles de protection des données ou d’identifier les actions que vous devez mener pour atteindre cet objectif.

Ce registre pourra également être utilisé par votre délégué à la protection des données pour accomplir l’ensemble de ses missions, voire être consulté par tout collaborateur de l’organisme ayant vocation à mettre en œuvre des traitements de données.

  • Par exemple, en ajoutant à votre registre les informations nécessaires pour informer les personnes ( du traitement, et selon le cas, fondement juridique du vers des pays tiers, droits qui s’appliquent au traitement, existence ou non d’une décision automatisée, origine des données, etc.) vous pourrez vous appuyer sur votre registre pour rédiger vos mentions d’information.
  • Vous pouvez également consigner dans le registre un historique des violations de données et recenser tous les documents liés aux transferts de données hors de l’Union européenne (clauses contractuelles, BCR, etc.) et aux sous-traitants auxquels vous recourez (contrats de sous-traitance)