Qu'est-ce que le registre des traitements ?
Le registre des traitements est un apercu de toutes les activites de traitement de donnees personnelles au sein de votre organisation. L'Art. 30 du RGPD exige que les responsables du traitement et les sous-traitants tiennent un tel registre.
Le registre n'est pas un document public, mais doit pouvoir etre presente a l'autorite de controle sur demande.
Qui doit en tenir un ?
En principe, le registre est obligatoire pour toutes les organisations. L'Art. 30(5) du RGPD prevoit une exception pour les organisations de moins de 250 employes, mais cette exception ne s'applique pas lorsque :
- Le traitement est susceptible de presenter un risque pour les droits des personnes concernees
- Le traitement n'est pas occasionnel (il a lieu regulierement)
- Des categories speciales de donnees sont traitees (donnees de sante, donnees penales, etc.)
En pratique, cela signifie que pratiquement toute organisation doit tenir un registre. Toute organisation ayant des employes ou une base de clients traite regulierement des donnees personnelles.
Que doit-il contenir ? (responsable du traitement)
Le registre du responsable doit contenir au minimum selon l'Art. 30(1) du RGPD :
- Nom et coordonnees du responsable (et du DPO le cas echeant)
- Finalites du traitement — pourquoi traitez-vous les donnees ?
- Categories de personnes concernees — de qui ? (employes, clients, candidats, etc.)
- Categories de donnees personnelles — quelles donnees ? (nom, adresse, numero national, donnees de sante, etc.)
- Categories de destinataires — a qui partagez-vous les donnees ? (fournisseurs, autorites, etc.)
- Transferts hors de l'EEE — transferts vers des pays tiers et garanties
- Delais de conservation — combien de temps conservez-vous les donnees ?
- Mesures de securite — description generale des mesures techniques et organisationnelles
Que doit-il contenir ? (sous-traitant)
Si vous agissez en tant que sous-traitant, votre registre selon l'Art. 30(2) du RGPD doit contenir :
- Nom et coordonnees du sous-traitant et de chaque responsable pour le compte duquel vous traitez
- Les categories de traitements effectues pour le compte de chaque responsable
- Les transferts eventuels hors de l'EEE
- Description generale des mesures de securite
Exemple : activite de traitement paie
- Activite de traitement : Administration des salaires
- Finalite : Calcul et paiement des salaires des employes
- Base juridique : Execution d'un contrat (Art. 6(1)(b)) et obligation legale (Art. 6(1)(c))
- Categories de personnes : Employes
- Categories de donnees : Nom, adresse, numero national, compte bancaire, donnees salariales
- Destinataires : Prestataire de paie (sous-traitant), administration fiscale, fonds de pension
- Delai de conservation : 7 ans apres la fin du contrat de travail
- Securite : Stockage chiffre, controle d'acces base sur les roles, authentification a deux facteurs
Exemple : activite de traitement newsletter
- Activite de traitement : Envoi de newsletters
- Finalite : Informer les clients sur les produits et services
- Base juridique : Consentement (Art. 6(1)(a))
- Categories de personnes : Clients et prospects
- Categories de donnees : Adresse e-mail, prenom
- Destinataires : Fournisseur de services e-mail (sous-traitant)
- Delai de conservation : Jusqu'au retrait du consentement
- Securite : Connexion chiffree, sous-traitant certifie ISO 27001
Conseils pratiques
- Commencez par les activites de traitement les plus risquees
- Impliquez tous les departements — RH, marketing, IT, finance traitent tous des donnees personnelles
- Gardez le registre a jour : planifiez des revues trimestrielles
- Liez le registre a vos accords de traitement pour un apercu complet
- Utilisez un outil comme DPAkit pour generer automatiquement votre registre a partir de vos fournisseurs
Resume
Le registre des traitements est un element obligatoire de la conformite au RGPD pour pratiquement toute organisation. Il vous offre une vue d'ensemble, demontre a l'autorite de controle que vous prenez la vie privee au serieux et constitue la base d'autres activites de conformite telles que les AIPD et les procedures de violation.