Le registre des activités de traitement est l'un des deux documents que tout le monde vous demande : le client avant de signer, la CNIL en cas de contrôle, l'auditeur, le nouveau délégué à la protection des données. L'autre, c'est le contrat de sous-traitance. Cet article traite du premier : qui doit le tenir, ce qu'il contient, et comment le faire en une heure quand on sait quels outils on utilise et quelles personnes on emploie. Parce que c'est toute la connaissance qu'il exige.
La CNIL publie un modèle de registre simplifié, gratuit, au format tableur. Il est bien fait, et cet article ne cherche pas à le remplacer. Il explique d'où vient ce qu'on y écrit.
L'article 30, paragraphe 5, du RGPD dispense de registre les entreprises de moins de 250 salariés. C'est la phrase que tout le monde retient, et c'est là que le problème commence, parce qu'elle a une suite : la dispense ne vaut pas si le traitement est susceptible de comporter un risque pour les droits et libertés des personnes, s'il n'est pas occasionnel, ou s'il porte sur des données sensibles ou relatives à des condamnations.
La CNIL formule la règle dans l'autre sens, et c'est plus clair. Une organisation de moins de 250 salariés doit inscrire au registre au moins trois catégories de traitements :
Le premier point règle la question pour presque tout le monde. La paie est mensuelle. La gestion des clients est quotidienne. Un formulaire de contact sur un site reçoit des messages toute l'année. Rien de cela n'est occasionnel. La dispense vise le traitement ponctuel, pas la petite entreprise en tant que telle.
Conclusion pratique : si vous avez au moins un salarié ou un client, considérez que le registre vous concerne. Vérifier si vous entrez dans la dispense prend plus de temps que de faire le registre.
L'article 30, paragraphe 1, énumère ce que le registre du responsable du traitement doit comporter. Huit éléments :
L'élément 1 s'écrit une fois. Les éléments 2 à 7 s'écrivent pour chaque activité de traitement. Et c'est là que la plupart des gens s'arrêtent, parce qu'ils ne savent pas ce qu'est une activité.
Si vous êtes aussi sous-traitant pour vos clients, un expert-comptable ou un éditeur de logiciel par exemple, l'article 30, paragraphe 2, y ajoute un second registre, celui des traitements effectués pour le compte de chaque client. Même logique, autre point de vue.
Une activité, c'est une finalité, pas un outil et pas une personne. « Gestion de la paie et du personnel » est une activité. « Le fichier Excel des salariés » n'en est pas une. « Traitement des demandes reçues par le site » est une activité. « Le formulaire de contact » n'en est pas une, c'est la porte par laquelle les données entrent dans l'activité.
Une petite entreprise de services a généralement de sept à quinze activités. La liste type ressemble à ceci :
Si votre liste est plus courte, il manque probablement quelque chose d'évident. Si elle dépasse vingt lignes, vous avez probablement découpé une activité par outil.
Le registre paraît difficile parce qu'il ressemble à un document juridique. En réalité, c'est un inventaire de ce que l'entreprise fait de toute façon. Chaque colonne se remplit à partir de l'une de trois sources.
Des outils que vous utilisez. La liste des logiciels et services auxquels vous vous connectez pour travailler : messagerie, CRM, facturation, hébergement, paiement, mesure d'audience, stockage de fichiers. Chaque outil est un destinataire (colonne 4) et souvent un transfert hors UE (colonne 5), parce que la plupart des éditeurs sont américains. Le nom légal du prestataire, son pays et la base du transfert se trouvent dans sa politique de confidentialité ou dans son accord de traitement. C'est la partie la plus longue et aussi la plus répétitive : Google, Meta, Microsoft, Stripe ont les mêmes réponses pour toutes les entreprises qui les utilisent.
Des personnes que vous employez et servez. Salariés, candidats, clients, contacts chez les fournisseurs, abonnés, visiteurs du site. C'est la colonne 3. Les catégories de données pour chaque groupe découlent de ce que vous collectez réellement : pour un salarié, identité, données contractuelles, données de paie, parfois des données de santé (arrêts de travail) ; pour un client, coordonnées et données de facturation ; pour un visiteur, identifiants et données de navigation.
Des textes qui s'appliquent à vous. Les délais d'effacement (colonne 6) pour les activités principales découlent en France de la loi, pas d'un choix : dix ans pour les documents comptables et pièces justificatives selon l'article L123-22 du Code de commerce, cinq ans pour le double des bulletins de paie selon l'article L3243-4 du Code du travail, deux ans maximum pour les candidatures non retenues et trois ans après le dernier contact pour les prospects selon les recommandations de la CNIL, treize mois pour les cookies selon la CNIL. Là où aucun texte ne fixe de durée, vous écrivez celle qui découle de la finalité : « jusqu'au retrait du consentement » pour la newsletter, « jusqu'à la prescription » pour les contrats.
La colonne 7, les mesures de sécurité, tient en un paragraphe, le même pour la plupart des activités : qui a accès, comment il s'authentifie, comment sont faites les sauvegardes, ce qui est chiffré, ce qui se passe pour les accès quand quelqu'un part.
Parce que les informations sont de trois sortes : les outils, les personnes, les textes. Les outils, vous les connaissez, vous vous y connectez. Les personnes, vous les connaissez, vous travaillez avec elles. Les textes, pour les activités courantes, sont les mêmes pour toutes les entreprises en France et se recopient d'un tableau. Une heure, c'est le temps de parcourir la liste des activités et d'attribuer à chacune trois choses que vous n'avez pas à inventer.
La semaine vient de deux endroits : de la recherche du nom légal et de la base de transfert de chaque prestataire, un par un, et de la rédaction de descriptions qui sonnent juridique. Le premier s'automatise, parce que les prestataires se répètent. Le second est inutile : un registre doit être exact, pas élégant.
Le modèle de la CNIL au format tableur suffit si vous faites le registre une fois et le mettez à jour. Le problème du tableur est unique : il ne sait pas quand quelque chose a changé. Vous ajoutez un outil, vous changez d'hébergeur, vous choisissez votre plateforme de facturation électronique, et le registre ne le sait pas tant que personne ne pense à l'ouvrir. En général, celui qui y pense, c'est le client qui demande vos documents, ou la CNIL.
Rowpa procède autrement : il lit votre site et ce que vous savez de votre entreprise, et en construit un registre avec les destinataires, les transferts et les durées pré-remplis pour les prestataires qu'il reconnaît. Vous passez chaque activité en revue et vous confirmez ou corrigez. Là où le système n'est pas sûr, il le dit plutôt que de deviner. Le registre est gratuit, et c'est de lui que sortent le dossier fournisseur, la politique de confidentialité et les réponses aux questionnaires : l'heure passée une fois répond aux demandes suivantes en un quart d'heure.
Le registre décrit un état ; il ne prouve pas la conformité. Écrire que vous avez un contrat de sous-traitance avec un prestataire ne remplace pas le fait de l'avoir. Écrire une durée de conservation ne remplace pas l'effacement. Un contrôle vérifie les deux. Mais sans registre, vous ne savez même pas quoi vérifier, et c'est pour cela qu'il vient en premier.
Transformez le guide en un registre que vous pouvez relire. Construisez votre registre des activités de traitement gratuitement et vérifiez chaque proposition avant de l'envoyer à qui que ce soit.
Commencer gratuitementContenu informatif, pas un conseil juridique. Vérifiez les obligations et délais applicables à votre organisation avec un professionnel qualifié.