← Tous les articles
Publié le 4 min de lecturePar Chipie Studio

Registre des traitements RGPD : le remplir en une heure quand on est une TPE (modèle et méthode)

Le RGPD s'applique à toute entreprise qui traite des données personnelles — un fichier clients, une messagerie, un formulaire de contact, des fiches de paie suffisent. Le texte prévoit une dérogation à l'obligation de registre pour les structures de moins de 250 salariés, mais elle ne joue pas dès que les traitements sont réguliers (ce qui est le cas de la gestion des clients et des salariés) ou concernent des données sensibles. En pratique, la CNIL recommande à toutes les TPE de tenir un registre, et c'est le premier document demandé en cas de contrôle ou de plainte. Ce guide donne la méthode pour le produire en une heure, sans juriste, et les trois documents qui vont avec.

Ce que contient un registre des traitements

Le registre est un tableau où chaque ligne est un traitement : une finalité précise pour laquelle vous utilisez des données. Pour chaque traitement, l'article 30 du RGPD attend au minimum :

  • Le nom et les coordonnées du responsable (vous), et du délégué à la protection des données s'il y en a un.
  • La finalité : « gestion de la relation client », « paie et administration du personnel », « prospection commerciale », « recrutement ».
  • Les catégories de personnes concernées (clients, prospects, salariés, candidats) et les catégories de données (identité, coordonnées, données bancaires, données de connexion).
  • Les destinataires : services internes, sous-traitants (hébergeur, logiciel de paie, prestataire d'emailing), organismes.
  • Les transferts hors Union européenne éventuels, et leur garantie (clauses types, décision d'adéquation).
  • Les durées de conservation, ou les critères pour les fixer.
  • Une description des mesures de sécurité : mots de passe, sauvegardes, chiffrement, contrôle des accès.

La méthode en une heure

  • Dix minutes : listez vos outils qui contiennent des données de personnes (CRM, facturation, messagerie, site web, paie, cloud, réseaux sociaux). Chaque outil révèle un ou deux traitements.
  • Vingt minutes : pour chaque traitement, remplissez la ligne du registre. Une TPE de services a typiquement 6 à 10 traitements : clients, prospects, fournisseurs, salariés, candidats, contact via le site, newsletter, comptabilité, vidéosurveillance le cas échéant.
  • Vingt minutes : fixez les durées. Repères courants : données clients pendant la relation puis jusqu'à cinq ans après la fin (prescription), documents comptables dix ans, candidatures non retenues deux ans, prospects trois ans après le dernier contact. Ce sont des durées de référence, à adapter à votre activité.
  • Dix minutes : notez la base légale de chaque traitement (contrat, obligation légale, intérêt légitime, consentement) et datez le registre. Il vit ensuite : une ligne ajoutée à chaque nouvel outil.

Les trois documents qui accompagnent le registre

  • L'information des personnes (articles 13 et 14) : une politique de confidentialité sur le site, une mention sur les formulaires et les devis, une notice pour les salariés. Elle reprend les finalités, bases légales, destinataires, durées et droits, en langage clair.
  • Le contrat de sous-traitance (article 28) : avec chaque prestataire qui traite des données pour vous. Les grands éditeurs fournissent leur propre annexe de traitement ; pour un freelance ou une petite agence, vous devez la fournir.
  • La procédure de violation de données : qui alerter, comment évaluer le risque, et le délai de 72 heures pour notifier la CNIL lorsque la violation présente un risque pour les personnes. Un tableau de deux colonnes et un registre des incidents suffisent.

Faut-il un délégué à la protection des données ?

Il est obligatoire pour les organismes publics et pour les entreprises dont l'activité de base implique un suivi régulier et systématique des personnes à grande échelle ou des données sensibles à grande échelle. Une TPE de services, un artisan ou un commerce n'y sont généralement pas tenus ; désigner un référent interne reste une bonne pratique, à condition de ne pas l'appeler « DPO » s'il n'en a pas le statut déclaré à la CNIL.

Le Kit RGPD TPE/PME de Chipie Studio contient le mémo des obligations, le registre des traitements Excel avec ses lignes types pré-structurées, le modèle d'information des personnes, le contrat de sous-traitance et la procédure droits et violations, en DOCX, PDF et Markdown. La CNIL publie un modèle de registre gratuit ; le kit ajoute les documents autour et les zones guidées pour les remplir cohérents entre eux. Pour une activité de santé, de crédit ou de surveillance, faites valider votre analyse par un professionnel.

Passez à la pratique

Kit RGPD TPE/PME

6 documents et 2 tableurs outillés pour la conformité RGPD d’une petite structure : mémo des obligations, registre des traitements Excel 6 onglets, politique de confidentialité, contrat de sous-traitance article 28, droits et violations, check-list de 50 points. État vérifié le 31/07/2026.