Conformité

Découvrir
Legalnest
Modèle commenté 15 min de lecture

Registre des traitements RGPD : qui doit le tenir et 3 exemples remplis pour une TPE

L’essentiel

Une entreprise qui traite des données de façon régulière (clients, prospects, paie) doit tenir un registre des traitements, même avec moins de 250 salariés : l’exemption de l’article 30.5 du RGPD ne couvre que les traitements occasionnels, sans risque et sans données sensibles. Le registre décrit chaque traitement : finalité, personnes, données, destinataires, transferts, durées de conservation et mesures de sécurité.

  • L’équipe Legalnest
  • Mis à jour le
  • Vérifié avec les textes en vigueur au
  • Version Markdown
Sommaire
  1. Qu’est-ce qu’un registre des traitements RGPD ?
  2. Que doit contenir le registre des traitements ?
  3. Une TPE de moins de 250 salariés doit-elle tenir un registre ?
  4. Le seuil de 250 salariés va-t-il passer à 750 ?
  5. Existe-t-il un modèle de registre de la CNIL ?
  6. Exemple 1 : quel registre pour une boutique en ligne ?
  7. Exemple 2 : quel registre pour un coach ou un consultant indépendant ?
  8. Exemple 3 : quel registre pour une petite agence avec 3 salariés ?
  9. Quel lien entre le registre et la politique de confidentialité ?
  10. Quelle sanction en l’absence de registre des traitements ?
  11. Comment tenir son registre à jour ?

Le 8 octobre 2024, la CNIL a annoncé avoir sanctionné deux sociétés de moins de 250 salariés pour absence de registre des activités de traitement. Leur petite taille ne les protégeait pas : leurs traitements n’étaient pas occasionnels, et l’exemption prévue pour les petites structures ne s’applique alors plus.

On croit le registre réservé aux grands groupes. Pour une boutique en ligne ou un consultant, il tient pourtant en trois ou quatre fiches : voici trois exemples remplis, prêts à adapter.

Qu’est-ce qu’un registre des traitements RGPD ?

Le registre des traitements (ou registre des activités de traitement) est l’inventaire écrit de toutes les opérations que votre entreprise réalise sur des données personnelles, avec pour chacune sa finalité, les données utilisées, leurs destinataires et leur durée de conservation. Il est imposé par l’article 30 du RGPD et doit être présenté à la CNIL si elle le demande.

Un « traitement », c’est un usage de données organisé autour d’un objectif : gérer les commandes, envoyer une newsletter, payer les salariés. Un même fichier clients qui sert à livrer et à prospecter donne deux fiches, car bases légales et durées diffèrent.

Le registre sert à trois choses concrètes :

  • prouver votre conformité lors d’un contrôle, sans tout reconstituer dans l’urgence ;
  • alimenter votre politique de confidentialité, qui reprend une grande partie de ses informations ;
  • repérer les angles morts : un outil américain que personne n’avait signalé, des données conservées sans limite, un prestataire sans contrat.

Que doit contenir le registre des traitements ?

Pour chaque traitement, le registre du responsable de traitement indique les finalités, les catégories de personnes et de données, les destinataires, les transferts hors Union européenne, les délais d’effacement et une description générale des mesures de sécurité, ainsi que les coordonnées de l’entreprise. Le sous-traitant tient un registre plus court, organisé par client.

Rubrique (art. 30)Registre du responsable de traitement (30.1)Registre du sous-traitant (30.2)
IdentitéNom et coordonnées du responsable, du responsable conjoint, du représentant et du DPO le cas échéantNom et coordonnées du sous-traitant et de chaque client pour lequel il agit, et du DPO le cas échéant
FinalitésObligatoire, traitement par traitementCatégories de traitements effectués pour chaque client
Personnes et donnéesCatégories de personnes concernées et de donnéesNon exigé
DestinatairesCatégories de destinataires, y compris hors UENon exigé
Transferts hors UEPays ou organisation destinataire, et garanties dans certains casIdem
Durées de conservation« Dans la mesure du possible », les délais d’effacementNon exigé
Sécurité« Dans la mesure du possible », description générale des mesuresIdem

Le registre est tenu par écrit, forme électronique comprise (art. 30.3), et mis à la disposition de l’autorité de contrôle sur demande (art. 30.4) : rien n’oblige à le publier, et le format est libre.

Ne confondez pas les mentions « dans la mesure du possible » avec une option. Pour les durées, une fiche sans durée est le premier signal que vous gardez tout indéfiniment, ce que l’article 5 du RGPD interdit au titre de la limitation de la conservation.

Une TPE de moins de 250 salariés doit-elle tenir un registre ?

Oui, presque toujours. L’article 30.5 dispense les structures de moins de 250 salariés, mais l’exemption tombe dès qu’un traitement n’est pas occasionnel, présente un risque pour les personnes ou porte sur des données sensibles ou pénales : la gestion des clients, des prospects ou de la paie suffit à la faire tomber.

Ce que dit la loi

Les obligations visées aux paragraphes 1 et 2 ne s’appliquent pas à une entreprise ou à une organisation comptant moins de 250 employés, sauf si le traitement qu’elles effectuent est susceptible de comporter un risque pour les droits et des libertés des personnes concernées, s’il n’est pas occasionnel ou s’il porte notamment sur les catégories particulières de données visées à l’article 9, paragraphe 1, ou sur des données à caractère personnel relatives à des condamnations pénales et à des infractions visées à l’article 10.

RGPD, art. 30, paragraphe 5

Les trois exceptions sont alternatives : une seule suffit. Et la première condition, « pas occasionnel », écarte à elle seule l’essentiel de l’activité d’une entreprise. La CNIL le dit sans détour sur sa page consacrée au registre : doivent être inscrits « les traitements non occasionnels (exemple : gestion de la paie, gestion des clients/prospects et des fournisseurs, etc.) ». Elle ajoute que la dérogation « est donc limitée à des cas très particuliers de traitements » et recommande, en cas de doute, de l’intégrer au registre.

Concrètement, qu’est-ce qui reste occasionnel ? Un jeu-concours unique organisé une fois, un salon où vous avez collecté quelques cartes de visite sans suite. Votre boutique Shopify qui reçoit des commandes chaque semaine, votre agenda de rendez-vous, votre fichier de factures : non.

flowchart TD
  A["Vous traitez des données personnelles"] --> B{"250 salariés ou plus ?"}
  B -->|Oui| R["Registre obligatoire"]
  B -->|Non| C{"Traitement régulier ?"}
  C -->|Oui| R
  C -->|Non| D{"Données sensibles ou pénales ?"}
  D -->|Oui| R
  D -->|Non| E{"Risque pour les personnes ?"}
  E -->|Oui| R
  E -->|Non| F["Dispense possible pour ce traitement"]

Le seuil de 250 salariés va-t-il passer à 750 ?

Peut-être, mais pas encore. La Commission européenne a proposé en mai 2025 d’étendre la dispense aux organisations de moins de 750 salariés, sauf pour les traitements à risque élevé ; au 7 octobre 2026, le texte n’est pas adopté et l’article 30.5 s’applique dans sa rédaction actuelle.

Selon l’avis conjoint de l’EDPB et de l’EDPS du 8 juillet 2025, ce projet « Omnibus IV » ne rendrait le registre obligatoire, sous ce seuil, que pour les traitements « likely to result in a high risk » au sens de l’article 35 du RGPD. D’après l’Observatoire législatif du Parlement européen, la commission parlementaire a approuvé le 2 juillet 2026 le texte négocié avec le Conseil ; le vote en séance plénière est indiqué pour le 23 novembre 2026, et aucune publication au Journal officiel n’y est signalée.

N’attendez pas : le texte final peut différer, et même dispensé, vous devrez toujours informer les personnes, fixer des durées de conservation et encadrer vos prestataires. L’EDPB et l’EDPS jugent d’ailleurs le registre « a very useful means to support compliance with several GDPR requirements ».

Existe-t-il un modèle de registre de la CNIL ?

Oui. La CNIL propose un modèle de registre simplifié au format tableur (ODS), en téléchargement libre sur sa page « Le registre des activités de traitement ». Il s’ouvre avec LibreOffice, Excel ou Google Sheets.

Le fichier s’organise en onglets : un tutoriel, la liste des traitements précédée des coordonnées du responsable et du DPO, un modèle de fiche à reprendre pour chaque traitement, un exemple de fiche remplie (la gestion de la paie) et les listes déroulantes. Un détail à surveiller : la liste des garanties de transfert propose encore « Privacy shield », que la Cour de justice de l’Union européenne a invalidé le 16 juillet 2020 ; ne le choisissez pas. Les anciens modèles RTF et PDF, encore en ligne, ne sont plus mis à jour selon la CNIL : partez du fichier ODS.

Pour remplir les durées sans les inventer, appuyez-vous sur les référentiels de la CNIL : celui sur la gestion des activités commerciales (délibération n° 2021-131 du 23 septembre 2021) pour les clients et prospects, et le référentiel des durées de conservation en gestion des ressources humaines, publié le 2 avril 2026 et mis à jour le 20 mai 2026, pour les salariés. Les durées qu’ils recommandent ne sont pas contraignantes, mais s’en écarter suppose de pouvoir justifier votre choix ; celles qui découlent d’un texte (Code du travail, Code de commerce) s’imposent. Pour la sécurité, le guide de la sécurité des données personnelles donne les mesures de base.

Exemple 1 : quel registre pour une boutique en ligne ?

Prenons une boutique de cosmétiques solides sur Shopify, deux associés, aucun salarié. Trois traitements suffisent pour l’essentiel : les commandes, la newsletter, la mesure d’audience.

RubriqueGestion des commandesNewsletterMesure d’audience
FinalitéTraiter les commandes, la livraison, le service après-vente et la facturationEnvoyer offres et nouveautés par e-mailMesurer la fréquentation et les performances du site
Base légaleExécution du contrat (art. 6.1.b) ; obligation légale pour la facturation (art. 6.1.c)Consentement ; intérêt légitime pour un client déjà acheteur et des produits analogues (référentiel CNIL)Consentement aux traceurs, sauf outil exempté et configuré selon les recommandations de la CNIL
PersonnesClientsAbonnés : clients et prospectsVisiteurs du site
DonnéesIdentité, adresses de livraison et de facturation, e-mail, téléphone, détail des commandes, statut du paiementE-mail, prénom, date d’inscription, ouvertures et clicsIdentifiant du traceur, pages vues, provenance, navigateur et terminal
DestinatairesAssociés, plateforme e-commerce, prestataire de paiement, transporteur, expert-comptableOutil d’e-mailingÉditeur de l’outil de mesure
Transferts hors UEPour chaque prestataire hors UE : pays et garantie (décision d’adéquation, clauses contractuelles types)Idem selon l’outilIdem selon l’outil
DuréesDurée de la relation commerciale, puis archivage dans la limite de la prescription (référentiel CNIL) ; factures et pièces comptables : 10 ans (C. com., art. L123-22) ; numéro et date de validité de la carte : 13 mois après la date de débit (15 mois en débit différé), en archive, pour les contestations ; cryptogramme supprimé dès le paiement finalisé (recommandation CNIL n° 2018-303)Jusqu’au retrait du consentement, ou 3 ans après le dernier contact (référentiel CNIL)Traceurs : 13 mois ; informations collectées : 25 mois (CNIL)
SécuritéComptes nominatifs sur le back-office, double authentification, HTTPSAccès limité aux associés, double authentificationAccès au tableau de bord limité, paramétrage minimal

Le détail qui compte : si le paiement passe par un prestataire qui conserve lui-même les données de carte, indiquez-le dans la fiche, plutôt que de laisser croire que vous stockez des numéros de carte. Et la fiche « mesure d’audience » doit être cohérente avec votre bandeau cookies : si l’outil n’est pas exempté, pas de dépôt avant consentement.

Exemple 2 : quel registre pour un coach ou un consultant indépendant ?

Une consultante en organisation, en micro-entreprise, qui prospecte des PME sur LinkedIn et par e-mail, facture ses missions et réserve ses séances par un outil de prise de rendez-vous en ligne.

RubriqueProspectionFacturationPrise de rendez-vous
FinalitéDémarcher des entreprises et suivre les échangesÉtablir et conserver les factures, suivre les paiementsPlanifier les appels découverte et les séances, envoyer les rappels
Base légaleIntérêt légitime pour la prospection entre professionnels (référentiel CNIL)Obligation légale (art. 6.1.c)Mesures précontractuelles ou exécution du contrat (art. 6.1.b)
PersonnesDirigeants et salariés des entreprises prospectéesClientsClients et prospects
DonnéesNom, fonction, entreprise, e-mail et téléphone professionnels, historique des échangesIdentité, adresse, prestations, montants, règlementsNom, e-mail, téléphone, créneau, objet du rendez-vous
DestinatairesLa consultante, CRMExpert-comptable, logiciel de facturation, administration fiscale en cas de contrôleOutil de prise de rendez-vous, outil de visioconférence
Transferts hors UESelon l’hébergement du CRMSelon le logicielSelon les outils
Durées3 ans à compter de la collecte ou du dernier contact émanant du prospect (référentiel CNIL)6 ans (LPF, art. L102 B) ; 10 ans pour un commerçant ou une société commerciale (C. com., art. L123-22)Durée de la relation ; pour un prospect qui n’a pas donné suite, 3 ans après son dernier contact (référentiel CNIL)
SécuritéMot de passe robuste et double authentification sur le CRMSauvegarde régulière, accès limitéComptes nominatifs, rappels sans détail sur l’objet de la séance

Pour une consultante seule, ce registre tient en une page. Le vrai travail : lister ses outils, vérifier où chacun héberge les données et qu’un contrat de sous-traitance le couvre.

Exemple 3 : quel registre pour une petite agence avec 3 salariés ?

Une agence de communication en SARL, un gérant et trois salariés. Aux traitements commerciaux s’ajoutent ceux liés au personnel, plus sensibles et encadrés par des durées légales précises.

RubriqueGestion du personnelPaieClients et prospects
FinalitéGérer les dossiers, contrats, congés et formationsCalculer et verser les salaires, déclarer les cotisations (DSN)Gérer les projets, devis, factures et la prospection B2B
Base légaleExécution du contrat de travail (art. 6.1.b) et obligations légales (art. 6.1.c)Obligation légale (art. 6.1.c)Exécution du contrat (art. 6.1.b) ; intérêt légitime pour la prospection B2B (référentiel CNIL)
PersonnesSalariés, stagiairesSalariésContacts chez les clients et prospects
DonnéesIdentité, coordonnées, contrat, diplômes, congés, entretiens professionnelsIdentité, numéro de sécurité sociale, coordonnées bancaires, salaire, temps de travail, absencesNom, fonction, coordonnées professionnelles, échanges, devis, factures
DestinatairesGérant, logiciel RHExpert-comptable ou prestataire de paie, organismes sociaux via la DSN, administration fiscaleÉquipe, CRM, logiciel de facturation, expert-comptable
Transferts hors UESelon les outilsSelon les outilsSelon les outils
DuréesDurée de la relation de travail, puis archivage dans la limite de la prescription applicable (référentiel CNIL RH)Pendant l’emploi, puis 6 ans glissants après la DSN (référentiel CNIL RH, LPF, art. L102 B) ; double des bulletins de paie : 5 ans (C. trav., art. L3243-4)Prospection : relation commerciale puis 3 ans (référentiel CNIL) ; factures : 10 ans (C. com., art. L123-22)
SécuritéDossiers accessibles au seul gérant, armoire fermée pour le papier, chiffrement des postesTransmission au comptable par un canal sécurisé, accès restreintComptes nominatifs, double authentification, sauvegardes

Un point propre aux agences : si vous gérez le site, l’e-mailing ou le CRM de vos clients, vous traitez leurs données pour leur compte. Vous êtes alors sous-traitant, et l’article 30.2 vous impose un second registre, organisé par client. La CNIL a sanctionné en décembre 2025 un sous-traitant qui ne tenait pas ce registre (voir plus bas).

Quel lien entre le registre et la politique de confidentialité ?

Le registre est la version interne et exhaustive ; la politique de confidentialité en est la version publique. L’article 13 du RGPD impose d’informer les personnes des finalités, de la base juridique, des destinataires, des transferts et de la durée de conservation : exactement les colonnes de votre registre.

Dans le registre (art. 30)Dans la politique de confidentialité (art. 13)
FinalitésFinalités et base juridique
Catégories de destinatairesDestinataires ou catégories de destinataires
Transferts hors UETransferts, décision d’adéquation ou garanties
Délais d’effacementDurée de conservation ou critères pour la fixer
Mesures de sécuritéNon exigé
Non exigéDroits des personnes, droit de réclamation auprès de la CNIL

La méthode la plus sûre est donc de remplir le registre d’abord, puis de rédiger la politique à partir de lui. Une durée de conservation différente d’un document à l’autre est une incohérence visible à la première lecture. Notre guide sur la politique de confidentialité détaille les mentions obligatoires.

Quelle sanction en l’absence de registre des traitements ?

Un manquement à l’article 30 est passible d’une amende jusqu’à 10 millions d’euros ou 2 % du chiffre d’affaires annuel mondial, le montant le plus élevé étant retenu (art. 83.4 du RGPD). Pour une petite entreprise, la CNIL peut recourir à la procédure simplifiée, où l’amende est plafonnée à 20 000 €.

Le plafond de la procédure simplifiée s’applique lorsque le chiffre d’affaires annuel mondial ne dépasse pas 50 millions d’euros ; au-delà, il passe à 100 000 € (loi Informatique et Libertés, art. 22-1). Trois décisions où le registre figure parmi les griefs :

DateOrganismeCe qui est reproché sur le registreIssue
29 décembre 2023Tagadamedia, courtier en données (SAN-2023-025)Registre partagé avec une autre société, sans préciser laquelle était responsable de traitement75 000 € pour l’ensemble des manquements, ramenés à 50 000 € par le Conseil d’État le 20 mai 2026 pour un motif de procédure (CNIL)
Octobre 2024 (annonce)Deux sociétés de moins de 250 salariés, non nomméesAbsence de registre, alors que leurs traitements n’étaient pas occasionnelsSanctions en procédure simplifiée (CNIL)
11 décembre 2025Mobius Solutions, sous-traitantAucun registre tenu en qualité de sous-traitant1 000 000 € pour l’ensemble des manquements, dont une violation de données (CNIL)

Dans les deux décisions détaillées, le registre n’est pas le seul grief : il s’ajoute à d’autres manquements et alourdit le dossier. Notre guide des sanctions CNIL détaille les montants et les procédures.

Comment tenir son registre à jour ?

Le registre se met à jour à chaque fois qu’un traitement apparaît, change ou disparaît : nouvel outil, nouveau prestataire, nouvelle façon de collecter. Une revue annuelle permet de rattraper ce qui a été oublié en cours d’année.

Votre registre des traitements en 10 points0/10

Le registre s’inscrit dans un ensemble de documents internes, avec les contrats de vos prestataires et la procédure en cas de violation de données. Pour la liste complète selon votre activité, consultez notre guide des documents obligatoires de l’entreprise, ou lancez le diagnostic gratuit des obligations à partir de votre SIREN. Et pour situer votre site en deux minutes, faites le quiz de conformité.

Sources

  1. CNIL RGPD, chapitre IV : responsable du traitement et sous-traitant (art. 30 : registre des activités de traitement)
  2. EUR-Lex Règlement (UE) 2016/679 du Parlement européen et du Conseil du 27 avril 2016
  3. CNIL RGPD, chapitre II : principes (art. 5)
  4. CNIL RGPD, chapitre III : droits de la personne concernée (art. 13)
  5. CNIL RGPD, chapitre VIII : voies de recours, responsabilité et sanctions (art. 83)
  6. CNIL Le registre des activités de traitement
  7. CNIL Modèle de registre simplifié (ODS)
  8. Légifrance Délibération n° 2021-131 du 23 septembre 2021 portant adoption d’un référentiel relatif aux traitements de données à caractère personnel mis en œuvre aux fins de gestion des activités commerciales
  9. CNIL Référentiel relatif aux traitements de données à caractère personnel mis en œuvre aux fins de gestion des activités commerciales
  10. CNIL Référentiel : les durées de conservation des données à caractère personnel, gestion des ressources humaines (2 avril 2026, mis à jour le 20 mai 2026)
  11. CNIL Délibération n° 2018-303 du 6 septembre 2018 portant adoption d’une recommandation concernant le traitement des données relatives à la carte de paiement en matière de vente de biens ou de fourniture de services à distance
  12. CNIL Invalidation du Privacy shield : les suites de l’arrêt de la CJUE
  13. CNIL Cookies : solutions pour les outils de mesure d’audience
  14. Légifrance Code de commerce, art. L123-22
  15. Légifrance Livre des procédures fiscales, art. L102 B
  16. Légifrance Code du travail, art. L3243-4
  17. Légifrance Loi n° 78-17 du 6 janvier 1978, art. 22-1
  18. CNIL La procédure de sanction simplifiée
  19. CNIL La CNIL a prononcé ces trois derniers mois onze nouvelles sanctions dans le cadre de la procédure simplifiée
  20. Légifrance Délibération SAN-2023-025 du 29 décembre 2023
  21. CNIL Courtiers en données : sanction de 75 000 euros à l’encontre de la société TAGADAMEDIA
  22. CNIL Violation de données : sanction d’un million d’euros à l’encontre de la société MOBIUS SOLUTIONS LTD
  23. EDPB EDPB-EDPS Joint Opinion 01/2025 on the Proposal for a Regulation on simplification measures for SMEs and SMCs, in particular the record-keeping obligation under Art. 30(5) GDPR
  24. Parlement européen, Observatoire législatif Procédure 2025/0130(COD) : Omnibus IV, extension aux petites entreprises de taille intermédiaire de mesures prévues pour les PME
  25. CNIL Guide de la sécurité des données personnelles : nouvelle édition 2024

Information générale, pas un conseil juridique. Ce guide présente les règles applicables en France au 7 octobre 2026. Pour une situation particulière, consultez un avocat ou un juriste. Une erreur, un texte qui a changé ? Écrivez-nous.

FAQ

Questions fréquentes.

Une micro-entreprise doit-elle tenir un registre des traitements ?

Oui, dans la quasi-totalité des cas. L’article 30.5 du RGPD dispense les structures de moins de 250 salariés uniquement pour les traitements occasionnels, sans risque et sans données sensibles. Or la facturation, le fichier clients ou la newsletter d’une micro-entreprise sont des traitements réguliers : la CNIL cite elle-même la gestion des clients et prospects comme exemple de traitement non occasionnel à inscrire au registre.

Existe-t-il un modèle de registre des traitements gratuit ?

Oui. La CNIL met à disposition un modèle de registre simplifié au format tableur (ODS), téléchargeable sur sa page consacrée au registre des activités de traitement. Le RGPD n’impose aucun format : un tableur, un document texte ou un outil en ligne conviennent, pourvu que le registre soit écrit et contienne les informations de l’article 30.

Le registre des traitements doit-il être publié sur le site internet ?

Non. Le registre est un document interne, que vous devez mettre à la disposition de la CNIL sur demande (article 30.4 du RGPD). Ce qui doit être accessible au public, c’est la politique de confidentialité, qui reprend une partie des informations du registre : finalités, bases légales, destinataires, transferts et durées de conservation.

Quelle est la sanction en l’absence de registre des traitements ?

Un manquement à l’article 30 relève des amendes de l’article 83.4 du RGPD, jusqu’à 10 millions d’euros ou 2 % du chiffre d’affaires annuel mondial, le montant le plus élevé étant retenu. Pour une petite entreprise, la CNIL peut utiliser la procédure simplifiée, avec une amende plafonnée à 20 000 € lorsque le chiffre d’affaires est inférieur à 50 millions d’euros. En 2024, elle a ainsi sanctionné deux sociétés de moins de 250 salariés pour absence de registre.

Un sous-traitant doit-il aussi tenir un registre ?

Oui. L’article 30.2 du RGPD impose au sous-traitant un registre distinct, qui recense les catégories de traitements effectués pour chaque client, les transferts hors Union européenne et les mesures de sécurité. Une agence web qui gère la newsletter ou le site de ses clients doit donc tenir deux registres : le sien comme responsable de traitement, et celui de ses activités pour le compte de ses clients.

À lire ensuite

Guides liés.