Sommaire
- Qu’est-ce qu’un registre des traitements RGPD ?
- Que doit contenir le registre des traitements ?
- Une TPE de moins de 250 salariés doit-elle tenir un registre ?
- Le seuil de 250 salariés va-t-il passer à 750 ?
- Existe-t-il un modèle de registre de la CNIL ?
- Exemple 1 : quel registre pour une boutique en ligne ?
- Exemple 2 : quel registre pour un coach ou un consultant indépendant ?
- Exemple 3 : quel registre pour une petite agence avec 3 salariés ?
- Quel lien entre le registre et la politique de confidentialité ?
- Quelle sanction en l’absence de registre des traitements ?
- Comment tenir son registre à jour ?
Le 8 octobre 2024, la CNIL a annoncé avoir sanctionné deux sociétés de moins de 250 salariés pour absence de registre des activités de traitement. Leur petite taille ne les protégeait pas : leurs traitements n’étaient pas occasionnels, et l’exemption prévue pour les petites structures ne s’applique alors plus.
On croit le registre réservé aux grands groupes. Pour une boutique en ligne ou un consultant, il tient pourtant en trois ou quatre fiches : voici trois exemples remplis, prêts à adapter.
Qu’est-ce qu’un registre des traitements RGPD ?
Le registre des traitements (ou registre des activités de traitement) est l’inventaire écrit de toutes les opérations que votre entreprise réalise sur des données personnelles, avec pour chacune sa finalité, les données utilisées, leurs destinataires et leur durée de conservation. Il est imposé par l’article 30 du RGPD et doit être présenté à la CNIL si elle le demande.
Un « traitement », c’est un usage de données organisé autour d’un objectif : gérer les commandes, envoyer une newsletter, payer les salariés. Un même fichier clients qui sert à livrer et à prospecter donne deux fiches, car bases légales et durées diffèrent.
Le registre sert à trois choses concrètes :
- prouver votre conformité lors d’un contrôle, sans tout reconstituer dans l’urgence ;
- alimenter votre politique de confidentialité, qui reprend une grande partie de ses informations ;
- repérer les angles morts : un outil américain que personne n’avait signalé, des données conservées sans limite, un prestataire sans contrat.
Que doit contenir le registre des traitements ?
Pour chaque traitement, le registre du responsable de traitement indique les finalités, les catégories de personnes et de données, les destinataires, les transferts hors Union européenne, les délais d’effacement et une description générale des mesures de sécurité, ainsi que les coordonnées de l’entreprise. Le sous-traitant tient un registre plus court, organisé par client.
| Rubrique (art. 30) | Registre du responsable de traitement (30.1) | Registre du sous-traitant (30.2) |
|---|---|---|
| Identité | Nom et coordonnées du responsable, du responsable conjoint, du représentant et du DPO le cas échéant | Nom et coordonnées du sous-traitant et de chaque client pour lequel il agit, et du DPO le cas échéant |
| Finalités | Obligatoire, traitement par traitement | Catégories de traitements effectués pour chaque client |
| Personnes et données | Catégories de personnes concernées et de données | Non exigé |
| Destinataires | Catégories de destinataires, y compris hors UE | Non exigé |
| Transferts hors UE | Pays ou organisation destinataire, et garanties dans certains cas | Idem |
| Durées de conservation | « Dans la mesure du possible », les délais d’effacement | Non exigé |
| Sécurité | « Dans la mesure du possible », description générale des mesures | Idem |
Le registre est tenu par écrit, forme électronique comprise (art. 30.3), et mis à la disposition de l’autorité de contrôle sur demande (art. 30.4) : rien n’oblige à le publier, et le format est libre.
Ne confondez pas les mentions « dans la mesure du possible » avec une option. Pour les durées, une fiche sans durée est le premier signal que vous gardez tout indéfiniment, ce que l’article 5 du RGPD interdit au titre de la limitation de la conservation.
Une TPE de moins de 250 salariés doit-elle tenir un registre ?
Oui, presque toujours. L’article 30.5 dispense les structures de moins de 250 salariés, mais l’exemption tombe dès qu’un traitement n’est pas occasionnel, présente un risque pour les personnes ou porte sur des données sensibles ou pénales : la gestion des clients, des prospects ou de la paie suffit à la faire tomber.
Ce que dit la loi
Les obligations visées aux paragraphes 1 et 2 ne s’appliquent pas à une entreprise ou à une organisation comptant moins de 250 employés, sauf si le traitement qu’elles effectuent est susceptible de comporter un risque pour les droits et des libertés des personnes concernées, s’il n’est pas occasionnel ou s’il porte notamment sur les catégories particulières de données visées à l’article 9, paragraphe 1, ou sur des données à caractère personnel relatives à des condamnations pénales et à des infractions visées à l’article 10.
Les trois exceptions sont alternatives : une seule suffit. Et la première condition, « pas occasionnel », écarte à elle seule l’essentiel de l’activité d’une entreprise. La CNIL le dit sans détour sur sa page consacrée au registre : doivent être inscrits « les traitements non occasionnels (exemple : gestion de la paie, gestion des clients/prospects et des fournisseurs, etc.) ». Elle ajoute que la dérogation « est donc limitée à des cas très particuliers de traitements » et recommande, en cas de doute, de l’intégrer au registre.
Concrètement, qu’est-ce qui reste occasionnel ? Un jeu-concours unique organisé une fois, un salon où vous avez collecté quelques cartes de visite sans suite. Votre boutique Shopify qui reçoit des commandes chaque semaine, votre agenda de rendez-vous, votre fichier de factures : non.
flowchart TD
A["Vous traitez des données personnelles"] --> B{"250 salariés ou plus ?"}
B -->|Oui| R["Registre obligatoire"]
B -->|Non| C{"Traitement régulier ?"}
C -->|Oui| R
C -->|Non| D{"Données sensibles ou pénales ?"}
D -->|Oui| R
D -->|Non| E{"Risque pour les personnes ?"}
E -->|Oui| R
E -->|Non| F["Dispense possible pour ce traitement"]Le seuil de 250 salariés va-t-il passer à 750 ?
Peut-être, mais pas encore. La Commission européenne a proposé en mai 2025 d’étendre la dispense aux organisations de moins de 750 salariés, sauf pour les traitements à risque élevé ; au 7 octobre 2026, le texte n’est pas adopté et l’article 30.5 s’applique dans sa rédaction actuelle.
Selon l’avis conjoint de l’EDPB et de l’EDPS du 8 juillet 2025, ce projet « Omnibus IV » ne rendrait le registre obligatoire, sous ce seuil, que pour les traitements « likely to result in a high risk » au sens de l’article 35 du RGPD. D’après l’Observatoire législatif du Parlement européen, la commission parlementaire a approuvé le 2 juillet 2026 le texte négocié avec le Conseil ; le vote en séance plénière est indiqué pour le 23 novembre 2026, et aucune publication au Journal officiel n’y est signalée.
N’attendez pas : le texte final peut différer, et même dispensé, vous devrez toujours informer les personnes, fixer des durées de conservation et encadrer vos prestataires. L’EDPB et l’EDPS jugent d’ailleurs le registre « a very useful means to support compliance with several GDPR requirements ».
Existe-t-il un modèle de registre de la CNIL ?
Oui. La CNIL propose un modèle de registre simplifié au format tableur (ODS), en téléchargement libre sur sa page « Le registre des activités de traitement ». Il s’ouvre avec LibreOffice, Excel ou Google Sheets.
Le fichier s’organise en onglets : un tutoriel, la liste des traitements précédée des coordonnées du responsable et du DPO, un modèle de fiche à reprendre pour chaque traitement, un exemple de fiche remplie (la gestion de la paie) et les listes déroulantes. Un détail à surveiller : la liste des garanties de transfert propose encore « Privacy shield », que la Cour de justice de l’Union européenne a invalidé le 16 juillet 2020 ; ne le choisissez pas. Les anciens modèles RTF et PDF, encore en ligne, ne sont plus mis à jour selon la CNIL : partez du fichier ODS.
Pour remplir les durées sans les inventer, appuyez-vous sur les référentiels de la CNIL : celui sur la gestion des activités commerciales (délibération n° 2021-131 du 23 septembre 2021) pour les clients et prospects, et le référentiel des durées de conservation en gestion des ressources humaines, publié le 2 avril 2026 et mis à jour le 20 mai 2026, pour les salariés. Les durées qu’ils recommandent ne sont pas contraignantes, mais s’en écarter suppose de pouvoir justifier votre choix ; celles qui découlent d’un texte (Code du travail, Code de commerce) s’imposent. Pour la sécurité, le guide de la sécurité des données personnelles donne les mesures de base.
Exemple 1 : quel registre pour une boutique en ligne ?
Prenons une boutique de cosmétiques solides sur Shopify, deux associés, aucun salarié. Trois traitements suffisent pour l’essentiel : les commandes, la newsletter, la mesure d’audience.
| Rubrique | Gestion des commandes | Newsletter | Mesure d’audience |
|---|---|---|---|
| Finalité | Traiter les commandes, la livraison, le service après-vente et la facturation | Envoyer offres et nouveautés par e-mail | Mesurer la fréquentation et les performances du site |
| Base légale | Exécution du contrat (art. 6.1.b) ; obligation légale pour la facturation (art. 6.1.c) | Consentement ; intérêt légitime pour un client déjà acheteur et des produits analogues (référentiel CNIL) | Consentement aux traceurs, sauf outil exempté et configuré selon les recommandations de la CNIL |
| Personnes | Clients | Abonnés : clients et prospects | Visiteurs du site |
| Données | Identité, adresses de livraison et de facturation, e-mail, téléphone, détail des commandes, statut du paiement | E-mail, prénom, date d’inscription, ouvertures et clics | Identifiant du traceur, pages vues, provenance, navigateur et terminal |
| Destinataires | Associés, plateforme e-commerce, prestataire de paiement, transporteur, expert-comptable | Outil d’e-mailing | Éditeur de l’outil de mesure |
| Transferts hors UE | Pour chaque prestataire hors UE : pays et garantie (décision d’adéquation, clauses contractuelles types) | Idem selon l’outil | Idem selon l’outil |
| Durées | Durée de la relation commerciale, puis archivage dans la limite de la prescription (référentiel CNIL) ; factures et pièces comptables : 10 ans (C. com., art. L123-22) ; numéro et date de validité de la carte : 13 mois après la date de débit (15 mois en débit différé), en archive, pour les contestations ; cryptogramme supprimé dès le paiement finalisé (recommandation CNIL n° 2018-303) | Jusqu’au retrait du consentement, ou 3 ans après le dernier contact (référentiel CNIL) | Traceurs : 13 mois ; informations collectées : 25 mois (CNIL) |
| Sécurité | Comptes nominatifs sur le back-office, double authentification, HTTPS | Accès limité aux associés, double authentification | Accès au tableau de bord limité, paramétrage minimal |
Le détail qui compte : si le paiement passe par un prestataire qui conserve lui-même les données de carte, indiquez-le dans la fiche, plutôt que de laisser croire que vous stockez des numéros de carte. Et la fiche « mesure d’audience » doit être cohérente avec votre bandeau cookies : si l’outil n’est pas exempté, pas de dépôt avant consentement.
Exemple 2 : quel registre pour un coach ou un consultant indépendant ?
Une consultante en organisation, en micro-entreprise, qui prospecte des PME sur LinkedIn et par e-mail, facture ses missions et réserve ses séances par un outil de prise de rendez-vous en ligne.
| Rubrique | Prospection | Facturation | Prise de rendez-vous |
|---|---|---|---|
| Finalité | Démarcher des entreprises et suivre les échanges | Établir et conserver les factures, suivre les paiements | Planifier les appels découverte et les séances, envoyer les rappels |
| Base légale | Intérêt légitime pour la prospection entre professionnels (référentiel CNIL) | Obligation légale (art. 6.1.c) | Mesures précontractuelles ou exécution du contrat (art. 6.1.b) |
| Personnes | Dirigeants et salariés des entreprises prospectées | Clients | Clients et prospects |
| Données | Nom, fonction, entreprise, e-mail et téléphone professionnels, historique des échanges | Identité, adresse, prestations, montants, règlements | Nom, e-mail, téléphone, créneau, objet du rendez-vous |
| Destinataires | La consultante, CRM | Expert-comptable, logiciel de facturation, administration fiscale en cas de contrôle | Outil de prise de rendez-vous, outil de visioconférence |
| Transferts hors UE | Selon l’hébergement du CRM | Selon le logiciel | Selon les outils |
| Durées | 3 ans à compter de la collecte ou du dernier contact émanant du prospect (référentiel CNIL) | 6 ans (LPF, art. L102 B) ; 10 ans pour un commerçant ou une société commerciale (C. com., art. L123-22) | Durée de la relation ; pour un prospect qui n’a pas donné suite, 3 ans après son dernier contact (référentiel CNIL) |
| Sécurité | Mot de passe robuste et double authentification sur le CRM | Sauvegarde régulière, accès limité | Comptes nominatifs, rappels sans détail sur l’objet de la séance |
Pour une consultante seule, ce registre tient en une page. Le vrai travail : lister ses outils, vérifier où chacun héberge les données et qu’un contrat de sous-traitance le couvre.
Exemple 3 : quel registre pour une petite agence avec 3 salariés ?
Une agence de communication en SARL, un gérant et trois salariés. Aux traitements commerciaux s’ajoutent ceux liés au personnel, plus sensibles et encadrés par des durées légales précises.
| Rubrique | Gestion du personnel | Paie | Clients et prospects |
|---|---|---|---|
| Finalité | Gérer les dossiers, contrats, congés et formations | Calculer et verser les salaires, déclarer les cotisations (DSN) | Gérer les projets, devis, factures et la prospection B2B |
| Base légale | Exécution du contrat de travail (art. 6.1.b) et obligations légales (art. 6.1.c) | Obligation légale (art. 6.1.c) | Exécution du contrat (art. 6.1.b) ; intérêt légitime pour la prospection B2B (référentiel CNIL) |
| Personnes | Salariés, stagiaires | Salariés | Contacts chez les clients et prospects |
| Données | Identité, coordonnées, contrat, diplômes, congés, entretiens professionnels | Identité, numéro de sécurité sociale, coordonnées bancaires, salaire, temps de travail, absences | Nom, fonction, coordonnées professionnelles, échanges, devis, factures |
| Destinataires | Gérant, logiciel RH | Expert-comptable ou prestataire de paie, organismes sociaux via la DSN, administration fiscale | Équipe, CRM, logiciel de facturation, expert-comptable |
| Transferts hors UE | Selon les outils | Selon les outils | Selon les outils |
| Durées | Durée de la relation de travail, puis archivage dans la limite de la prescription applicable (référentiel CNIL RH) | Pendant l’emploi, puis 6 ans glissants après la DSN (référentiel CNIL RH, LPF, art. L102 B) ; double des bulletins de paie : 5 ans (C. trav., art. L3243-4) | Prospection : relation commerciale puis 3 ans (référentiel CNIL) ; factures : 10 ans (C. com., art. L123-22) |
| Sécurité | Dossiers accessibles au seul gérant, armoire fermée pour le papier, chiffrement des postes | Transmission au comptable par un canal sécurisé, accès restreint | Comptes nominatifs, double authentification, sauvegardes |
Un point propre aux agences : si vous gérez le site, l’e-mailing ou le CRM de vos clients, vous traitez leurs données pour leur compte. Vous êtes alors sous-traitant, et l’article 30.2 vous impose un second registre, organisé par client. La CNIL a sanctionné en décembre 2025 un sous-traitant qui ne tenait pas ce registre (voir plus bas).
Quel lien entre le registre et la politique de confidentialité ?
Le registre est la version interne et exhaustive ; la politique de confidentialité en est la version publique. L’article 13 du RGPD impose d’informer les personnes des finalités, de la base juridique, des destinataires, des transferts et de la durée de conservation : exactement les colonnes de votre registre.
| Dans le registre (art. 30) | Dans la politique de confidentialité (art. 13) |
|---|---|
| Finalités | Finalités et base juridique |
| Catégories de destinataires | Destinataires ou catégories de destinataires |
| Transferts hors UE | Transferts, décision d’adéquation ou garanties |
| Délais d’effacement | Durée de conservation ou critères pour la fixer |
| Mesures de sécurité | Non exigé |
| Non exigé | Droits des personnes, droit de réclamation auprès de la CNIL |
La méthode la plus sûre est donc de remplir le registre d’abord, puis de rédiger la politique à partir de lui. Une durée de conservation différente d’un document à l’autre est une incohérence visible à la première lecture. Notre guide sur la politique de confidentialité détaille les mentions obligatoires.
Quelle sanction en l’absence de registre des traitements ?
Un manquement à l’article 30 est passible d’une amende jusqu’à 10 millions d’euros ou 2 % du chiffre d’affaires annuel mondial, le montant le plus élevé étant retenu (art. 83.4 du RGPD). Pour une petite entreprise, la CNIL peut recourir à la procédure simplifiée, où l’amende est plafonnée à 20 000 €.
Le plafond de la procédure simplifiée s’applique lorsque le chiffre d’affaires annuel mondial ne dépasse pas 50 millions d’euros ; au-delà, il passe à 100 000 € (loi Informatique et Libertés, art. 22-1). Trois décisions où le registre figure parmi les griefs :
| Date | Organisme | Ce qui est reproché sur le registre | Issue |
|---|---|---|---|
| 29 décembre 2023 | Tagadamedia, courtier en données (SAN-2023-025) | Registre partagé avec une autre société, sans préciser laquelle était responsable de traitement | 75 000 € pour l’ensemble des manquements, ramenés à 50 000 € par le Conseil d’État le 20 mai 2026 pour un motif de procédure (CNIL) |
| Octobre 2024 (annonce) | Deux sociétés de moins de 250 salariés, non nommées | Absence de registre, alors que leurs traitements n’étaient pas occasionnels | Sanctions en procédure simplifiée (CNIL) |
| 11 décembre 2025 | Mobius Solutions, sous-traitant | Aucun registre tenu en qualité de sous-traitant | 1 000 000 € pour l’ensemble des manquements, dont une violation de données (CNIL) |
Dans les deux décisions détaillées, le registre n’est pas le seul grief : il s’ajoute à d’autres manquements et alourdit le dossier. Notre guide des sanctions CNIL détaille les montants et les procédures.
Comment tenir son registre à jour ?
Le registre se met à jour à chaque fois qu’un traitement apparaît, change ou disparaît : nouvel outil, nouveau prestataire, nouvelle façon de collecter. Une revue annuelle permet de rattraper ce qui a été oublié en cours d’année.
Le registre s’inscrit dans un ensemble de documents internes, avec les contrats de vos prestataires et la procédure en cas de violation de données. Pour la liste complète selon votre activité, consultez notre guide des documents obligatoires de l’entreprise, ou lancez le diagnostic gratuit des obligations à partir de votre SIREN. Et pour situer votre site en deux minutes, faites le quiz de conformité.
Sources
- CNIL RGPD, chapitre IV : responsable du traitement et sous-traitant (art. 30 : registre des activités de traitement)
- EUR-Lex Règlement (UE) 2016/679 du Parlement européen et du Conseil du 27 avril 2016
- CNIL RGPD, chapitre II : principes (art. 5)
- CNIL RGPD, chapitre III : droits de la personne concernée (art. 13)
- CNIL RGPD, chapitre VIII : voies de recours, responsabilité et sanctions (art. 83)
- CNIL Le registre des activités de traitement
- CNIL Modèle de registre simplifié (ODS)
- Légifrance Délibération n° 2021-131 du 23 septembre 2021 portant adoption d’un référentiel relatif aux traitements de données à caractère personnel mis en œuvre aux fins de gestion des activités commerciales
- CNIL Référentiel relatif aux traitements de données à caractère personnel mis en œuvre aux fins de gestion des activités commerciales
- CNIL Référentiel : les durées de conservation des données à caractère personnel, gestion des ressources humaines (2 avril 2026, mis à jour le 20 mai 2026)
- CNIL Délibération n° 2018-303 du 6 septembre 2018 portant adoption d’une recommandation concernant le traitement des données relatives à la carte de paiement en matière de vente de biens ou de fourniture de services à distance
- CNIL Invalidation du Privacy shield : les suites de l’arrêt de la CJUE
- CNIL Cookies : solutions pour les outils de mesure d’audience
- Légifrance Code de commerce, art. L123-22
- Légifrance Livre des procédures fiscales, art. L102 B
- Légifrance Code du travail, art. L3243-4
- Légifrance Loi n° 78-17 du 6 janvier 1978, art. 22-1
- CNIL La procédure de sanction simplifiée
- CNIL La CNIL a prononcé ces trois derniers mois onze nouvelles sanctions dans le cadre de la procédure simplifiée
- Légifrance Délibération SAN-2023-025 du 29 décembre 2023
- CNIL Courtiers en données : sanction de 75 000 euros à l’encontre de la société TAGADAMEDIA
- CNIL Violation de données : sanction d’un million d’euros à l’encontre de la société MOBIUS SOLUTIONS LTD
- EDPB EDPB-EDPS Joint Opinion 01/2025 on the Proposal for a Regulation on simplification measures for SMEs and SMCs, in particular the record-keeping obligation under Art. 30(5) GDPR
- Parlement européen, Observatoire législatif Procédure 2025/0130(COD) : Omnibus IV, extension aux petites entreprises de taille intermédiaire de mesures prévues pour les PME
- CNIL Guide de la sécurité des données personnelles : nouvelle édition 2024
Information générale, pas un conseil juridique. Ce guide présente les règles applicables en France au 7 octobre 2026. Pour une situation particulière, consultez un avocat ou un juriste. Une erreur, un texte qui a changé ? Écrivez-nous.

