Tenue Pratique du Registre des Traitements (Article 30)
Le registre de l'Article 30 recense l'ensemble des opérations de traitement sous forme de fiches descriptives : finalités, catégories de personnes et de données, destinataires, transferts hors UE, délais d'effacement et mesures de sécurité. L'exonération pour les entreprises de moins de 250 salariés (Art. 30.5) est un mythe dans 95% des cas, car elle saute dès lors que le traitement est non occasionnel (ex: paie des salariés, gestion clients/facturation), porte sur des données sensibles ou engendre un risque.
⚖️ 2. Cadre Juridique & Textes Applicables
Les dispositions normatives régissant cette thématique au niveau de l'Union européenne :
- Article 30(1) RGPD : Mentions obligatoires du registre du Responsable du Traitement (RT) : nom et coordonnées du RT/conjoints/DPO, finalités du traitement, description des catégories de personnes et de données, catégories de destinataires, transferts internationaux, délais prévus pour l'effacement et description générale des mesures techniques et organisationnelles de sécurité.
- Article 30(2) RGPD : Mentions obligatoires du registre du Sous-Traitant (ST) : nom et coordonnées de chaque responsable pour le compte duquel il agit, catégories de traitements effectués, transferts hors UE et mesures de sécurité.
- Article 30(3) RGPD : Forme du registre : écrit, y compris sous format électronique (tableur, outil SaaS ou document dédié).
- Article 30(4) RGPD : Obligation de mise à disposition immédiate du registre à l'autorité de contrôle sur première demande.
- Article 30(5) RGPD : Dérogation pour les organismes de moins de 250 salariés : inapplicable si le traitement est régulier/non occasionnel, s'il comporte des données sensibles (Art. 9) ou judiciaires (Art. 10), ou s'il présente un risque.
🧭 3. Matrice de Décision & Arbre Logique
Logique d'arbitrage pas-à-pas pour qualifier vos obligations et orienter votre stratégie :
1. Test de l'effectif (< 250 salariés)
L'organisme compte-t-il moins de 250 salariés ? Si NON (>= 250) -> Registre exhaustif obligatoire pour TOUS les traitements sans exception.
2. Test de l'exception de l'Art. 30(5)
Si effectif < 250 : le traitement est-il habituel/régulier (paie, fichier clients, gestion des devis, messagerie) ? Si OUI -> Registre obligatoire pour ce traitement. Porte-t-il sur des données de santé/infractions ? Si OUI -> Obligatoire.
3. Détermination du rôle (RT vs ST)
Déterminer si vous agissez en tant que Responsable (pour vos besoins propres) ou en tant que Sous-traitant (pour le compte d'un client donneur d'ordre). Deux registres séparés doivent être tenus.
4. Cycle de revue et mise à jour
L'Art. 30 n'impose pas de périodicité fixe en mois mais exige une tenue à jour continue. Le registre doit être actualisé à chaque nouveau projet ou modification substantielle de traitement, avec une revue périodique adaptée aux activités de l'organisme.
🏢 4. Cas Pratiques & Scénarios d'École (Registre Art. 30)
Scénarios pédagogiques hypothétiques illustrant la portée de l'obligation de tenue de registre :
📌 PME de 15 salariés dans le commerce de gros
Contexte : [Scénario pédagogique] Une PME de négoce de 15 collaborateurs gère un fichier de 400 clients professionnels et la paie de ses employés.
Analyse & Résolution : La gestion de la paie et le fichier client constituent des traitements réguliers et permanents, donc non occasionnels. L'exonération de l'Art. 30.5 ne s'applique pas. La PME doit tenir un registre pour ses activités de paie, de facturation et de prospection commerciale.
📌 Agence web développant des applications sur mesure
Contexte : [Scénario pédagogique] L'agence gère son personnel (RT) et héberge les données des boutiques en ligne de ses clients (ST).
Analyse & Résolution : Double obligation : l'agence doit tenir son registre de RT (RH, comptabilité, CRM interne) ET son registre de ST détaillant les opérations pour le compte de chaque client e-commerce.
📌 Association organisant un colloque annuel unique
Contexte : [Scénario pédagogique] Collecte de noms et adresses e-mail une seule fois par an pour un gala caritatif ponctuel.
Analyse & Résolution : Traitement véritablement occasionnel, sans données sensibles. L'association de moins de 250 personnes peut être exemptée de formaliser ce traitement ponctuel au registre, bien qu'il demeure recommandé de le noter.
⚠️ 5. Pièges Fréquents & Mauvaises Pratiques Sanctionnées
Les erreurs d'interprétation récurrentes constatées lors des contrôles des autorités de protection :
📋 6. Modèle Documentaire & Checklist d'Audit Opérationnelle
Points de contrôle impératifs à vérifier dans le dossier d'Accountability de votre organisme :
- ☑ Recensement exhaustif des départements métiers (RH, Finance, Marketing, IT, Juridique, Support)
- ☑ Pour chaque fiche : identification de la base légale précise (Art. 6.1 et Art. 9.2 le cas échéant)
- ☑ Inventaire précis des types de données collectées (ex: état civil, RIB, adresse IP, logs de connexion)
- ☑ Désignation nominative ou par catégorie des destinataires internes et des sous-traitants externes
- ☑ Mention expresse de l'existence ou de l'absence de transferts hors Union européenne
- ☑ Définition des durées de conservation active et des durées d'archivage intermédiaire
- ☑ Attribution d'un responsable opérationnel par traitement et date de dernière revue
⚖️ 7. Jurisprudence CJUE Associée & Portée Pratique
🇪🇺 8. Doctrine CEPD & Pratique de l'APD Belgique / CNIL
🗓️ 9. Plan d'Action Étape par Étape
Feuille de route chronologique de déploiement et de mise en conformité :
❓ 10. FAQ Technique & Juridique
Réponses directes aux interrogations les plus fréquentes sur ce sujet :
Le registre doit-il être rendu public sur le site web ?
Non. Le registre est un document de gouvernance interne confidentiel. Il ne doit être communiqué qu'à l'autorité de protection des données sur demande, ou aux auditeurs accrédités. Le public est informé via la politique de confidentialité (Art. 13/14).
Quel format est recommandé pour tenir le registre ?
Un tableur structuré (Excel/Calc) avec des onglets séparés par finalité, ou un logiciel dédié de gouvernance RGPD. L'essentiel est qu'il soit daté, versionné et immédiatement exportable en format lisible.
Le registre doit-il inclure les traitements archivés ?
Le registre recense les traitements en cours de réalisation. Les politiques d'archivage intermédiaire doivent y figurer dans la colonne 'Durée de conservation et sort final'.
🛠️ 11. Outils & Calculateurs Associés
Interagissez directement avec les micro-outils et simulateurs opérationnels de RGPD.click :