Registre des traitements RGPD : le guide pratique pour les TPE et PME
Publie le 13/09/2026 · Temps de lecture : 10 min
« Le registre des traitements, c'est pour les grandes entreprises avec un service juridique » : c'est l'idee reçue la plus repandue chez les dirigeants de TPE et PME, et c'est en grande partie faux. L'article 30 du RGPD impose ce document a toute organisation traitant des donnees personnelles de maniere non occasionnelle, ce qui couvre en pratique la quasi-totalite des entreprises qui gerent une base clients, une newsletter ou un simple fichier de prospection commerciale.
Lors d'un controle CNIL, l'absence de registre est generalement le tout premier manquement constate, avant meme l'examen du fond des traitements. C'est aussi le plus simple a corriger : ce guide detaille exactement ce qu'il doit contenir, avec des exemples concrets pour une petite structure.
Sommaire
- Qui est vraiment concerne par cette obligation ?
- Les 6 champs obligatoires de chaque fiche
- Exemple complet pour une petite boutique en ligne
- Comment choisir la bonne base legale
- Pourquoi un tableur Excel pose probleme
- Ce que risque une entreprise sans registre
- Questions frequentes
Qui est vraiment concerne par cette obligation ?
Le RGPD prevoit une exception pour les structures de moins de 250 salaries, mais elle est plus etroite qu'il n'y parait : elle ne s'applique que si le traitement est occasionnel, qu'il ne presente pas de risque pour les droits des personnes, et qu'il ne porte pas sur des categories particulieres de donnees (sante, opinions politiques ou religieuses, origine ethnique) ni sur des condamnations penales.
Or, la gestion reguliere d'une base clients, l'envoi recurrent d'une newsletter, ou le suivi d'un fichier de prospection commerciale ne sont pas consideres comme des traitements « occasionnels », meme dans une entreprise de 2 ou 3 personnes. En pratique, des qu'une activite genere des traitements repetes de donnees personnelles, le registre redevient obligatoire.
Les 6 champs obligatoires de chaque fiche
Pour chaque traitement identifie, l'article 30 impose de documenter :
- La finalite : la raison precise du traitement (ex : « gestion de la newsletter commerciale hebdomadaire », pas simplement « marketing »).
- La base legale : consentement, execution d'un contrat, obligation legale, sauvegarde des interets vitaux, mission d'interet public, ou interet legitime.
- Les categories de donnees collectees (nom, email, adresse, historique d'achat, donnees de navigation...).
- Les categories de personnes concernees (clients, prospects, salaries, candidats...).
- La duree de conservation avant suppression ou anonymisation, et sa justification (duree de la relation commerciale + delai de prescription legale, par exemple).
- Les destinataires et mesures de securite : qui a acces aux donnees en interne, quels prestataires externes y accedent (outil d'emailing, CRM, hebergeur), et quelles mesures protegent ces donnees (chiffrement, acces restreint par mot de passe, sauvegarde).
Exemple complet pour une petite boutique en ligne
Prenons le cas concret d'une boutique artisanale en ligne avec 3 salaries. Son registre pourrait comporter 4 fiches :
- Gestion des commandes clients — finalite : traitement et livraison des commandes ; base legale : execution du contrat de vente ; donnees : nom, adresse, email, historique d'achat ; conservation : 5 ans (duree de prescription commerciale) ; destinataires : service logistique interne, transporteur, solution de paiement en ligne.
- Newsletter commerciale — finalite : envoi d'offres promotionnelles ; base legale : consentement ; donnees : email, prenom ; conservation : jusqu'au retrait du consentement, ou 3 ans apres le dernier contact actif ; destinataires : outil d'emailing tiers (Mailchimp, Brevo...).
- Recrutement ponctuel — finalite : traitement des candidatures spontanees ; base legale : mesures precontractuelles a la demande du candidat ; donnees : CV, lettre de motivation, coordonnees ; conservation : 2 ans maximum si le candidat n'est pas retenu ; destinataires : dirigeant, responsable RH le cas echeant.
- Suivi comptable et fiscal — finalite : obligations comptables et fiscales ; base legale : obligation legale ; donnees : donnees de facturation ; conservation : 10 ans (duree legale de conservation des pieces comptables) ; destinataires : expert-comptable.
Comment choisir la bonne base legale
C'est le point ou les erreurs sont les plus frequentes. Quelques reperes simples :
- Si la donnee est necessaire pour honorer une commande ou un contrat (adresse de livraison, moyen de paiement), la base legale est l'execution du contrat, pas le consentement.
- Si la donnee sert a de la prospection commerciale par email vers des particuliers, la base legale est en principe le consentement (opt-in explicite).
- Si la donnee est exigee par la loi (conservation des factures, declarations sociales), la base legale est l'obligation legale, independamment de toute volonte de la personne concernee.
- L'interet legitime s'applique dans des cas plus limites (par exemple la prospection B2B vers des professionnels dans le meme secteur d'activite) et doit faire l'objet d'une mise en balance documentee avec les droits de la personne concernee.
Pourquoi un tableur Excel pose probleme
Un tableur libre, sans structure imposee, presente plusieurs faiblesses recurrentes constatees lors des controles : des champs obligatoires manquants (duree de conservation souvent absente), une absence de mise a jour quand un nouvel outil ou une nouvelle campagne apparait, et aucune version exportable proprement en cas de demande du controleur CNIL le jour meme. Un outil dedie garantit que chaque fiche respecte systematiquement le format de l'article 30 et permet un export PDF immediat.
Ce que risque une entreprise sans registre
L'absence de registre constitue, a elle seule, un manquement a l'article 30 du RGPD, sanctionnable independamment de la conformite des traitements sous-jacents. Lors d'un controle, elle est souvent interpretee comme un indice plus large de non-conformite generale, ce qui pousse la CNIL a approfondir son examen sur l'ensemble des pratiques de l'entreprise plutot que de se limiter au point initial. A l'inverse, un registre a jour et bien tenu, meme imparfait sur certains details, demontre une demarche de bonne foi qui est generalement valorisee dans l'issue du controle.
Documentez vos traitements en quelques minutes
Un formulaire guide reprend exactement les 6 champs exiges par l'article 30 du RGPD, avec export PDF inclus.
Creer mon compte gratuitQuestions frequentes
Une entreprise de moins de 10 salaries doit-elle tenir un registre ?
L'article 30 du RGPD prevoit une exception pour les organisations de moins de 250 salaries, mais elle ne s'applique que si le traitement est occasionnel, ne presente pas de risque pour les droits des personnes, et ne porte pas sur des donnees sensibles ou des condamnations penales. En pratique, des qu'une entreprise gere une base clients de maniere reguliere (facturation, newsletter, prospection), meme avec 2 ou 3 salaries, le registre redevient obligatoire car le traitement n'est plus occasionnel.
Le registre doit-il etre transmis a la CNIL ?
Non, le registre n'est pas a envoyer systematiquement a la CNIL. C'est un document interne, mais qui doit pouvoir etre presente immediatement en cas de controle. L'absence de registre lors d'un controle est en elle-meme un manquement, independamment du contenu des traitements eux-memes.
Qui doit remplir et mettre a jour le registre dans une petite structure ?
En l'absence de delegue a la protection des donnees (DPO), cette responsabilite incombe au dirigeant ou a la personne qu'il designe. Le registre doit etre mis a jour a chaque nouveau traitement (nouvel outil, nouvelle campagne marketing, nouveau prestataire ayant acces aux donnees), pas seulement une fois par an.
Un sous-traitant (prestataire) doit-il aussi tenir un registre ?
Oui, mais un registre different : l'article 30.2 du RGPD impose aux sous-traitants (agence marketing, hebergeur, logiciel SaaS qui traite des donnees pour le compte d'un client) de tenir leur propre registre des categories de traitements effectues pour chaque client, distinct du registre du responsable de traitement.
A lire aussi : les 5 erreurs qui exposent votre site a une sanction CNIL.