Registre RGPD en TPE : modèle et mode d’emploi
Le registre des activités de traitement, prévu par l’article 30 du RGPD, décrit pour chaque activité de l’entreprise pourquoi des données personnelles sont utilisées, lesquelles, qui y accède, combien de temps elles sont gardées et comment elles sont protégées. La plupart des TPE doivent en tenir un. Ce guide donne un modèle de fiche, un exemple rempli et une méthode pour le garder à jour ; bases légales, notices, cookies et contrats sont des chantiers voisins, traités à part.
1. Comprenez l’utilité et l’exception des petites structures
L’article 30 du RGPD prévoit que le responsable du traitement tient un registre des activités effectuées sous sa responsabilité. Le sous-traitant tient de son côté un registre des catégories d’activités réalisées pour le compte de responsables. Le registre est écrit, y compris sous forme électronique, et mis à disposition de l’autorité de contrôle sur demande.
Le texte prévoit une dérogation pour certaines organisations de moins de 250 employés, mais elle ne s’applique pas si le traitement est susceptible de comporter un risque pour les droits et libertés, s’il n’est pas occasionnel, ou s’il porte notamment sur des catégories particulières de données ou sur des condamnations et infractions. L’activité courante de clients, prospects ou salariés est généralement régulière, donc non occasionnelle.
Réforme en cours. Dans son paquet « Omnibus IV », la Commission européenne a proposé en mai 2025 de dispenser de registre les organisations de moins de 750 salariés, sauf pour les traitements susceptibles d’engendrer un risque élevé. Le 9 juin 2026, les négociateurs du Parlement européen et du Conseil ont conclu un accord provisoire. Selon le Parlement, la dispense de registre pour les traitements non susceptibles d’engendrer un risque élevé serait étendue aux « petites entreprises de taille intermédiaire » : moins de 1 000 salariés en principe, avec un chiffre d’affaires d’au plus 200 millions d’euros ou un total de bilan d’au plus 172 millions d’euros.
La commission parlementaire a approuvé ce texte le 2 juillet 2026. Le vote en séance plénière est prévu, à titre indicatif, le 23 novembre 2026, puis le Conseil doit l’adopter à son tour. Au 29 septembre 2026, rien n’est en vigueur : la règle décrite ci-dessus s’applique. Pour une TPE, déjà bien en dessous de ces seuils d’effectif, le changement attendu porte sur la condition : si le texte final le confirme, seuls les traitements susceptibles d’engendrer un risque élevé resteraient à inscrire au registre.
Une TPE ne doit donc pas conclure « moins de 250 salariés, aucun registre ». Elle identifie les traitements qui satisfont aux critères et peut, pour la cohérence, cartographier l’ensemble des activités significatives. La CNIL propose un modèle simplifié, téléchargeable au format tableur, pour aider les petites structures à se concentrer d’abord sur les traitements réguliers ou susceptibles de risques.
Le registre sert à savoir où vont les données, pourquoi elles existent, qui y accède, combien de temps elles restent et comment elles sont protégées. Il révèle les doublons, exports oubliés, durées indéfinies et fournisseurs inconnus. Il soutient la démarche de protection des données clients, mais ne la remplace pas.
2. Définissez les rôles et entités avant de remplir
Identifiez l’entité juridique responsable : entreprise individuelle, société, association ou autre structure. Une marque ou un logiciel n’est pas nécessairement le responsable. Consignez le nom et les coordonnées du responsable et, lorsqu’ils existent, de chacun des responsables conjoints, du représentant dans l’Union et du délégué à la protection des données. Si plusieurs entités déterminent ensemble finalités et moyens, examinez la responsabilité conjointe et reliez la fiche à l’accord qui répartit leurs obligations.
Pour chaque relation, distinguez responsable et sous-traitant. Un cabinet peut être responsable de sa gestion clients et sous-traitant pour une opération réalisée exclusivement sur instruction d’un client. Les rôles se déterminent par la réalité, pas seulement par le titre du contrat. Cette distinction décide dans quel registre inscrire l’activité et quelles obligations contractuelles appliquer.
Choisissez un format accessible aux personnes qui le maintiennent : tableur structuré, modèle de la CNIL ou outil dédié. Le format compte moins que la qualité et la possibilité d’export. Gérez les droits, l’historique et les sauvegardes. Le registre contient une cartographie sensible de l’organisation ; ne le publiez pas intégralement et n’y placez pas de mots de passe.
Fixez un identifiant stable pour chaque activité, un propriétaire métier, une date de création, une dernière revue et un état : actif, à corriger ou clôturé. Cette structure permet de relier incidents, contrats, notices et plans d’action sans renommer les lignes à chaque changement d’outil.
3. Partez des finalités, pas du catalogue d’applications
Interrogez les personnes qui travaillent réellement : quelles informations recevez-vous ? De qui ? Pour faire quoi ? Où les saisissez-vous ? À qui les envoyez-vous ? Quand les supprimez-vous ? Faites le parcours depuis le formulaire, l’appel ou le contrat jusqu’à l’archive. Consultez les dossiers partagés, boîtes mail, téléphones, formulaires, exports, logiciels et prestataires.
Créez une activité par ensemble cohérent de finalités et de personnes : prospection commerciale, gestion des devis et clients, facturation, service après-vente, recrutement, paie, contrôle d’accès ou vidéosurveillance si applicable. « Microsoft 365 » ou « ordinateur » n’est pas une finalité. Un même outil peut servir plusieurs activités ; une activité peut utiliser plusieurs outils.
Décrivez la finalité avec un verbe et un résultat : « préparer, envoyer et suivre les devis », plutôt que « gestion ». Séparez une finalité nouvelle qui n’est pas compatible avec la collecte initiale. Par exemple, gérer un contrat et envoyer une prospection à des contacts ne sont pas nécessairement le même objectif.
Commencez par cinq à dix activités principales, puis complétez. Le guide des outils numériques aide à repérer les systèmes, mais l’entretien métier révèle les fichiers parallèles et pratiques informelles. Ne copiez pas un registre générique d’une autre entreprise : ses finalités, durées et destinataires ne prouvent rien sur les vôtres.
4. Remplissez une fiche avec les champs de l’article 30
Le premier modèle ci-dessous concerne uniquement le registre du responsable du traitement et ajoute quelques champs de pilotage utiles. Les bases légales, sources, notices, analyses ou actions ne figurent pas toutes explicitement parmi les mentions de l’article 30, mais les ajouter facilite la conformité globale. Distinguez clairement les champs obligatoires des informations internes complémentaires et utilisez un modèle séparé si la TPE agit aussi comme sous-traitante.
| Champ | Question à traiter | Exemple de formulation |
|---|---|---|
| Nom et identifiant | Quelle activité stable décrit-on ? | CLI-01 — gestion des devis et clients |
| Responsable et contact | Quelle entité répond du traitement ? | Société X, adresse, contact données |
| Finalités | Pourquoi les données sont-elles utilisées ? | Préparer, suivre et exécuter les devis |
| Personnes | Quelles catégories de personnes ? | Prospects, clients, contacts du client |
| Données | Quelles catégories sont nécessaires ? | Identité, coordonnées, demande, historique |
| Destinataires | Quels rôles ou organismes y accèdent ? | Équipe commerciale, comptabilité, hébergeur |
| Transferts hors EEE | Vers quel pays et avec quelles garanties ? | Aucun, ou pays, destinataire et mécanisme |
| Durées | Quand supprimer, anonymiser ou archiver ? | Règle par catégorie et événement de départ |
| Sécurité générale | Quels contrôles protègent l’activité ? | MFA, droits par rôle, chiffrement, sauvegarde |
| Pilotage ajouté | Base, source, notice, propriétaire, action ? | Contrat, formulaire, responsable ventes, revue |
Complétez les identités exigées pour le registre du responsable
Dans la ligne « Responsable et contact », ne notez pas seulement un contact générique. Ajoutez les coordonnées de l’entité responsable, de chaque coresponsable, du représentant dans l’Union et du DPO lorsqu’ils existent. Ces identités sont des mentions du registre ; un simple renvoi vers le contrat ne suffit pas si elles restent absentes du document tenu à disposition de l’autorité.
Si la TPE est sous-traitante, tenez un second modèle
| Champ | Contenu à consigner | Statut |
|---|---|---|
| Sous-traitant et contacts | Nom et coordonnées du sous-traitant, de son représentant et de son DPO lorsqu’ils existent | Article 30 |
| Clients responsables | Nom et coordonnées de chaque responsable client, de son représentant et de son DPO le cas échéant | Article 30 |
| Opérations par client | Catégories de traitements effectués pour chacun des responsables | Article 30 |
| Transferts hors EEE | Pays ou organisation, mécanisme et documentation des garanties applicables | Article 30 |
| Sécurité générale | Description générale des mesures techniques et organisationnelles | Article 30 |
| Sous-traitants ultérieurs | Nom et coordonnées de chaque sous-traitant auquel le prestataire fait lui-même appel | Article 30 |
| Pilotage des sous-traitants ultérieurs | Fonction, pays, autorisation, date d’information et contrat ; garanties de transfert lorsque nécessaire | Pilotage complémentaire |
| Cycle de vie | Instructions, restitution ou suppression, preuve et date de fin | Pilotage complémentaire |
Une même TPE peut donc avoir deux rôles : responsable pour sa gestion interne et sous-traitante pour des opérations exécutées sur instruction d’un client. Maintenez deux vues clairement identifiées au lieu de réutiliser la fiche « gestion clients » pour les prestations réalisées pour le compte d’autrui.
Dans le registre du responsable, décrivez les catégories de personnes concernées, de données et de destinataires sans dresser une liste nominative des personnes concernées. Dans le registre du sous-traitant, nommez au contraire chaque client responsable de traitement et consignez ses coordonnées, ainsi que celles de son représentant et de son DPO lorsqu’ils existent. Pour les destinataires internes, indiquez les fonctions ayant besoin d’accès ; pour les prestataires, reliez les catégories aux fournisseurs et contrats concernés dans un champ complémentaire ou une annexe.
Pour les durées, écrivez une règle exploitable, liée à un événement : durée de la relation, prescription, obligation légale, absence de réponse ou retrait. « Durée nécessaire » sans responsable ni déclencheur ne permet pas de supprimer. Si plusieurs catégories suivent des durées différentes, détaillez-les ou renvoyez vers une politique datée.
Pour la ligne « Transferts hors EEE », n’écrivez pas « aucun » par défaut : un logiciel hébergé en Europe peut s’appuyer sur des sous-traitants ultérieurs situés hors de l’Union. Relevez la liste publiée par chaque fournisseur et le mécanisme annoncé, par exemple une décision d’adéquation ou des clauses contractuelles types. La checklist RGPD pour un logiciel SaaS et son sous-traitant indique les preuves à demander.
5. Exemple : gestion des devis et de la relation client
Activité et finalités : CLI-01, recueillir une demande, préparer et suivre un devis, exécuter la prestation, échanger avec le client et gérer les réclamations. Distinguez la prospection de personnes qui ne sont pas encore clientes si ses règles et durées diffèrent. Le responsable est l’entité qui propose et réalise la prestation.
Personnes et données : prospects, clients et contacts chez le client ; identité, coordonnées, entreprise, contenu de la demande, devis, échanges, prestations et suivi. N’ajoutez pas « toutes données utiles ». Si le métier reçoit parfois des pièces sensibles, précisez le cas, réduisez la collecte et créez au besoin une activité ou catégorie mieux encadrée.
Destinataires et outils : personnel chargé de l’accueil, du devis, de la réalisation et de la comptabilité selon ses droits ; hébergeur, messagerie, outil de gestion, signature ou support comme sous-traitants selon leur rôle réel. Le fournisseur ne disparaît pas du registre parce qu’il est « standard ». Reliez chaque prestataire au contrat et aux lieux de traitement.
Durées et sécurité : définissez séparément demandes sans suite, relation active, preuve contractuelle et obligations comptables. Indiquez droits par rôle, comptes nominatifs, MFA, sauvegardes, journalisation et partage sécurisé. L’organisation des dossiers clients facilite l’application des durées et le retrait des copies.
Pilotage : notez la base juridique et la notice correspondante, le propriétaire métier et les actions : supprimer un export ancien, limiter une boîte partagée, confirmer un transfert ou compléter le contrat. Ces ajouts rendent la fiche utile sans confondre registre légal et plan d’action.
6. Évitez les erreurs qui rendent le registre inutilisable
Une ligne par logiciel : elle cache la finalité et duplique les mêmes personnes. Corrigez en construisant les activités, puis en rattachant les outils. Une ligne « gestion clients » trop large : elle mélange devis, marketing, paiement et support. Séparez lorsque les objectifs, bases, durées ou destinataires diffèrent réellement.
Des catégories vagues : « données diverses », « partenaires » ou « durée légale » empêchent l’évaluation. Nommez les types, fonctions et règles. Une sécurité trop détaillée : ne mettez pas les adresses internes, configurations ou secrets dans le registre diffusé. Décrivez les mesures générales et renvoyez vers une documentation protégée.
Oublier les échanges courants : e-mails, tableurs, téléphones, formulaires et copies locales font partie du traitement. L’article enregistrement des appels et RGPD illustre une activité spécifique à inscrire si elle existe. Un appel non enregistré peut néanmoins alimenter la gestion clients par les informations saisies.
Copier un modèle sans vérifier : le registre devient déclaratif et faux. Utilisez le modèle comme liste de questions, puis observez le travail. Une divergence entre fiche et réalité est un signal d’action : modifier la pratique ou corriger la documentation.
7. Utilisez le registre pour prioriser la mise en conformité
Ajoutez une colonne d’écart et une action datée. Recherchez les données non nécessaires, accès trop larges, absence de durée, transfert incertain, sous-traitant sans contrat, notice manquante et mesure de sécurité insuffisante. Classez les actions par risque pour les personnes, volume, sensibilité et facilité de correction.
Reliez le registre aux notices d’information et aux procédures d’exercice des droits. Si la fiche indique plusieurs sources et systèmes, la personne chargée d’une demande d’accès saura où chercher : la procédure pour répondre à une demande d’accès ou d’effacement part justement de ces fiches. Si une finalité n’apparaît pas dans la notice, corrigez la documentation ou questionnez sa légitimité.
Utilisez aussi la cartographie pour les incidents. Une violation de données exige d’identifier catégories, personnes, destinataires, durées et protections ; un registre à jour accélère cette analyse. La procédure notification d’une violation sous 72 heures reste un dossier distinct, mais s’appuie sur ces informations.
Enfin, mettez en regard les fournisseurs. Une activité critique avec plusieurs prestataires et transferts mérite un audit prioritaire. Le registre n’est pas un certificat de conformité ; c’est le plan de votre environnement de données et le point de départ des décisions.
8. Déclenchez une mise à jour à chaque changement réel
Nommez un propriétaire du registre et un référent par activité. Révisez au moins selon une fréquence fixée, mais surtout lors d’un nouvel outil, formulaire, type de donnée, destinataire, pays, durée, finalité, incident ou arrêt d’activité. Intégrez la question « le registre change-t-il ? » à l’achat et à la fin de contrat.
Conservez un historique raisonnable des versions, décisions et dates. Une version PDF datée peut servir d’instantané, tandis que le fichier de travail reste vivant. Gérez les droits d’édition et sauvegardez. Lorsqu’une activité s’arrête, passez-la en clôturée, révoquez les accès, supprimez ou archivez les données selon les obligations, puis notez la date.
Contrôlez un échantillon : choisissez une activité, suivez une donnée depuis sa collecte jusqu’à la suppression et comparez à la fiche. Vérifiez un destinataire, une durée et un fournisseur. Cet exercice détecte mieux les écarts qu’une relecture purement documentaire.
Ne publiez pas nécessairement tout le registre. Les personnes reçoivent une information conforme via les notices, tandis que l’autorité peut demander le registre. Partagez en interne les parties utiles, sans révéler une cartographie de sécurité à des personnes qui n’en ont pas besoin.
9. Construisez un premier registre fiable en trente jours
- Semaine 1 : fixer l’entité, le format, les rôles et les activités principales.
- Semaine 2 : interroger les métiers et parcourir formulaires, outils, dossiers et fournisseurs.
- Semaine 3 : remplir personnes, données, destinataires, transferts, durées et sécurité ; relever les inconnues.
- Semaine 4 : valider avec la réalité, prioriser les écarts et planifier les revues.
Commencez par les activités non occasionnelles et celles contenant des données sensibles ou créant un risque. Ne bloquez pas le projet parce qu’une durée ou un transfert reste à confirmer : indiquez l’inconnue, son propriétaire et une échéance. Un registre transparent sur ses écarts est plus utile qu’un document complet en apparence.
Si le registre révèle un traitement d’images, vérifiez séparément les règles de vidéosurveillance d’un commerce : lieux filmés, formalités, information, accès et conservation.
Sources officielles et primaires : Règlement (UE) 2016/679 — article 30 ; CNIL — registre des activités de traitement ; CNIL — modèle de registre simplifié ; CNIL — cartographier les traitements ; Comité européen de la protection des données — guide PME ; Parlement européen — procédure « Omnibus IV » (2025/0130(COD)) ; Parlement européen — accord provisoire du 9 juin 2026 sur les petites entreprises de taille intermédiaire (en anglais). Consultées le 3 août 2026 ; page registre de la CNIL, procédure « Omnibus IV » et accord du 9 juin 2026 consultés le 29 septembre 2026. Adaptez le modèle aux rôles, traitements et règles sectorielles de votre structure.
Questions fréquentes
Une TPE de moins de 250 salariés doit-elle tenir un registre ?
Très souvent oui : la dérogation est limitée et ne couvre pas notamment les traitements non occasionnels, risqués ou portant sur certaines données. Clients, prospects, facturation et salariés sont généralement traités régulièrement. Une réforme européenne pourrait limiter l’obligation aux traitements à risque élevé, mais elle n’est pas en vigueur au 29 septembre 2026.
Faut-il une ligne par logiciel ?
Non. Construisez les fiches par activité et finalité. Mentionnez ensuite les outils et prestataires qui interviennent dans chaque activité.
La base juridique doit-elle figurer dans le registre ?
Elle n’est pas listée parmi toutes les mentions du registre du responsable à l’article 30, mais l’ajouter est utile pour piloter la conformité et relier la fiche à la notice.
Peut-on utiliser un tableur ?
Oui, si le registre est écrit, accessible, sécurisé, maintenu et exportable. L’outil n’a pas à être complexe ; la cartographie doit surtout refléter les traitements réels.
En résumé
Le registre RGPD d’une TPE se construit par activités et finalités, non par logiciels. Il décrit personnes, données, destinataires, transferts, durées et sécurité, puis relie chaque fiche à un propriétaire et à des actions. La dérogation des moins de 250 salariés est étroite. Un registre utile reste vivant : il change avec les outils, fournisseurs, finalités, incidents et suppressions.
Découvrez Rappli
Après un appel manqué renvoyé vers Rappli, votre client peut recevoir automatiquement un SMS, si son numéro et vos réglages le permettent. Choisissez « SMS avec formulaire » pour recueillir sa demande, ou « SMS personnalisé » pour partager votre texte et vos liens utiles.
Essayer Rappli gratuitement Jusqu’à 30 jours (30 SMS avec formulaire ou 100 SMS personnalisé), sans engagement. Moyen de paiement demandé à l’inscription. Détails de l’essai.