# Registre des traitements RGPD : qui doit le tenir et 3 exemples remplis pour une TPE

> Une entreprise qui traite des données de façon régulière (clients, prospects, paie) doit tenir un registre des traitements, même avec moins de 250 salariés : l’exemption de l’article 30.5 du RGPD ne couvre que les traitements occasionnels, sans risque et sans données sensibles. Le registre décrit chaque traitement : finalité, personnes, données, destinataires, transferts, durées de conservation et mesures de sécurité.

Source : https://legalnest.io/guides/registre-traitements-rgpd/
Mis à jour le 7 octobre 2026. Vérifié avec les textes en vigueur au 07/10/2026.
Information générale, pas un conseil juridique personnalisé.

Le 8 octobre 2024, la CNIL [a annoncé avoir sanctionné deux sociétés de moins de 250 salariés pour absence de registre des activités de traitement](https://www.cnil.fr/fr/onze-nouvelles-sanctions-procedure-simplifiee). Leur petite taille ne les protégeait pas : leurs traitements n’étaient pas occasionnels, et l’exemption prévue pour les petites structures ne s’applique alors plus.

On croit le registre réservé aux grands groupes. Pour une boutique en ligne ou un consultant, il tient pourtant en trois ou quatre fiches : voici trois exemples remplis, prêts à adapter.

## Qu’est-ce qu’un registre des traitements RGPD ?

Le registre des traitements (ou registre des activités de traitement) est l’inventaire écrit de toutes les opérations que votre entreprise réalise sur des données personnelles, avec pour chacune sa finalité, les données utilisées, leurs destinataires et leur durée de conservation. Il est imposé par l’[article 30 du RGPD](https://www.cnil.fr/fr/reglement-europeen-protection-donnees/chapitre4) et doit être présenté à la CNIL si elle le demande.

Un « traitement », c’est un usage de données organisé autour d’un objectif : gérer les commandes, envoyer une newsletter, payer les salariés. Un même fichier clients qui sert à livrer et à prospecter donne deux fiches, car bases légales et durées diffèrent.

Le registre sert à trois choses concrètes :

- **prouver votre conformité** lors d’un contrôle, sans tout reconstituer dans l’urgence ;
- **alimenter votre [politique de confidentialité](/guides/politique-de-confidentialite/)**, qui reprend une grande partie de ses informations ;
- **repérer les angles morts** : un outil américain que personne n’avait signalé, des données conservées sans limite, un prestataire sans contrat.

## Que doit contenir le registre des traitements ?

Pour chaque traitement, le registre du responsable de traitement indique les finalités, les catégories de personnes et de données, les destinataires, les transferts hors Union européenne, les délais d’effacement et une description générale des mesures de sécurité, ainsi que les coordonnées de l’entreprise. Le sous-traitant tient un registre plus court, organisé par client.

| Rubrique (art. 30) | Registre du responsable de traitement (30.1) | Registre du sous-traitant (30.2) |
|---|---|---|
| Identité | Nom et coordonnées du responsable, du responsable conjoint, du représentant et du DPO le cas échéant | Nom et coordonnées du sous-traitant et de **chaque client** pour lequel il agit, et du DPO le cas échéant |
| Finalités | Obligatoire, traitement par traitement | Catégories de traitements effectués pour chaque client |
| Personnes et données | Catégories de personnes concernées et de données | Non exigé |
| Destinataires | Catégories de destinataires, y compris hors UE | Non exigé |
| Transferts hors UE | Pays ou organisation destinataire, et garanties dans certains cas | Idem |
| Durées de conservation | « Dans la mesure du possible », les délais d’effacement | Non exigé |
| Sécurité | « Dans la mesure du possible », description générale des mesures | Idem |

Le registre est tenu par écrit, forme électronique comprise (art. 30.3), et mis à la disposition de l’autorité de contrôle sur demande (art. 30.4) : rien n’oblige à le publier, et le format est libre.

Ne confondez pas les mentions « dans la mesure du possible » avec une option. Pour les durées, une fiche sans durée est le premier signal que vous gardez tout indéfiniment, ce que l’[article 5 du RGPD](https://www.cnil.fr/fr/reglement-europeen-protection-donnees/chapitre2) interdit au titre de la limitation de la conservation.

## Une TPE de moins de 250 salariés doit-elle tenir un registre ?

Oui, presque toujours. L’article 30.5 dispense les structures de moins de 250 salariés, mais l’exemption tombe dès qu’un traitement n’est pas occasionnel, présente un risque pour les personnes ou porte sur des données sensibles ou pénales : la gestion des clients, des prospects ou de la paie suffit à la faire tomber.

**Ce que dit la loi**

> Les obligations visées aux paragraphes 1 et 2 ne s’appliquent pas à une entreprise ou à une organisation comptant moins de 250 employés, sauf si le traitement qu’elles effectuent est susceptible de comporter un risque pour les droits et des libertés des personnes concernées, s’il n’est pas occasionnel ou s’il porte notamment sur les catégories particulières de données visées à l’article 9, paragraphe 1, ou sur des données à caractère personnel relatives à des condamnations pénales et à des infractions visées à l’article 10.
>
> Source : [RGPD, art. 30, paragraphe 5](https://www.cnil.fr/fr/reglement-europeen-protection-donnees/chapitre4)

Les trois exceptions sont alternatives : une seule suffit. Et la première condition, « pas occasionnel », écarte à elle seule l’essentiel de l’activité d’une entreprise. La CNIL le dit sans détour sur [sa page consacrée au registre](https://www.cnil.fr/fr/RGDP-le-registre-des-activites-de-traitement) : doivent être inscrits « les traitements non occasionnels (exemple : gestion de la paie, gestion des clients/prospects et des fournisseurs, etc.) ». Elle ajoute que la dérogation « est donc limitée à des cas très particuliers de traitements » et recommande, en cas de doute, de l’intégrer au registre.

Concrètement, qu’est-ce qui reste occasionnel ? Un jeu-concours unique organisé une fois, un salon où vous avez collecté quelques cartes de visite sans suite. Votre boutique Shopify qui reçoit des commandes chaque semaine, votre agenda de rendez-vous, votre fichier de factures : non.

```mermaid
flowchart TD
  A["Vous traitez des données personnelles"] --> B{"250 salariés ou plus ?"}
  B -->|Oui| R["Registre obligatoire"]
  B -->|Non| C{"Traitement régulier ?"}
  C -->|Oui| R
  C -->|Non| D{"Données sensibles ou pénales ?"}
  D -->|Oui| R
  D -->|Non| E{"Risque pour les personnes ?"}
  E -->|Oui| R
  E -->|Non| F["Dispense possible pour ce traitement"]
```

**Le piège du coach bien-être**

Un coach, un naturopathe ou un sophrologue qui note l’état de santé, le sommeil ou les traitements de ses clients manipule des données de santé, l’une des catégories particulières de l’article 9 du RGPD. Même avec un seul client par mois, le traitement doit figurer au registre, et ces données appellent des mesures de sécurité renforcées.

## Le seuil de 250 salariés va-t-il passer à 750 ?

Peut-être, mais pas encore. La Commission européenne a proposé en mai 2025 d’étendre la dispense aux organisations de moins de 750 salariés, sauf pour les traitements à risque élevé ; au 7 octobre 2026, le texte n’est pas adopté et l’article 30.5 s’applique dans sa rédaction actuelle.

Selon l’[avis conjoint de l’EDPB et de l’EDPS](https://www.edpb.europa.eu/system/files/documents/2025-07/edpb_edps_jointopinion_202501_proposalsimplification_en.pdf) du 8 juillet 2025, ce projet « Omnibus IV » ne rendrait le registre obligatoire, sous ce seuil, que pour les traitements « likely to result in a high risk » au sens de l’article 35 du RGPD. D’après l’[Observatoire législatif du Parlement européen](https://oeil.europarl.europa.eu/oeil/en/procedure-file?reference=2025/0130(COD)), la commission parlementaire a approuvé le 2 juillet 2026 le texte négocié avec le Conseil ; le vote en séance plénière est indiqué pour le 23 novembre 2026, et aucune publication au Journal officiel n’y est signalée.

N’attendez pas : le texte final peut différer, et même dispensé, vous devrez toujours informer les personnes, fixer des durées de conservation et encadrer vos prestataires. L’EDPB et l’EDPS jugent d’ailleurs le registre « a very useful means to support compliance with several GDPR requirements ».

## Existe-t-il un modèle de registre de la CNIL ?

Oui. La CNIL propose un [modèle de registre simplifié au format tableur (ODS)](https://www.cnil.fr/sites/default/files/atoms/files/registre-traitement-simplifie.ods), en téléchargement libre sur sa page [« Le registre des activités de traitement »](https://www.cnil.fr/fr/RGDP-le-registre-des-activites-de-traitement). Il s’ouvre avec LibreOffice, Excel ou Google Sheets.

Le fichier s’organise en onglets : un tutoriel, la liste des traitements précédée des coordonnées du responsable et du DPO, un modèle de fiche à reprendre pour chaque traitement, un exemple de fiche remplie (la gestion de la paie) et les listes déroulantes. Un détail à surveiller : la liste des garanties de transfert propose encore « Privacy shield », que la Cour de justice de l’Union européenne a [invalidé le 16 juillet 2020](https://www.cnil.fr/fr/invalidation-du-privacy-shield-les-suites-de-larret-de-la-cjue) ; ne le choisissez pas. Les anciens modèles RTF et PDF, encore en ligne, ne sont plus mis à jour selon la CNIL : partez du fichier ODS.

Pour remplir les durées sans les inventer, appuyez-vous sur les référentiels de la CNIL : celui sur la [gestion des activités commerciales](https://www.cnil.fr/sites/default/files/atoms/files/referentiel_traitements-donnees-caractere-personnel_gestion-activites-commerciales.pdf) ([délibération n° 2021-131 du 23 septembre 2021](https://www.legifrance.gouv.fr/cnil/id/CNILTEXT000045543374/)) pour les clients et prospects, et le [référentiel des durées de conservation en gestion des ressources humaines](https://www.cnil.fr/sites/default/files/2026-04/referentiel_durees_de_conservation_gestion_des_ressources_humaines.pdf), publié le 2 avril 2026 et mis à jour le 20 mai 2026, pour les salariés. Les durées qu’ils recommandent ne sont pas contraignantes, mais s’en écarter suppose de pouvoir justifier votre choix ; celles qui découlent d’un texte (Code du travail, Code de commerce) s’imposent. Pour la sécurité, le [guide de la sécurité des données personnelles](https://www.cnil.fr/fr/guide-de-la-securite-des-donnees-personnelles-nouvelle-edition-2024) donne les mesures de base.

**Avec Legalnest** : Legalnest propose un **modèle de registre des activités de traitement** déjà structuré (clients et prospects, personnel, site et mesure d’audience), que le questionnaire complète avec vos prestataires, vos transferts hors UE et vos outils, aux côtés des modèles de politique de conservation, de procédure de violation de données et de contrat de sous-traitance (DPA). Dans le **score de conformité**, le registre fait partie des exigences notées du référentiel « RGPD » : document interne, il compte dès qu’il est complet, sans publication, et repasse « à revoir » 12 mois après sa dernière relecture. [Voir les plans](/tarification/).

## Exemple 1 : quel registre pour une boutique en ligne ?

Prenons une boutique de cosmétiques solides sur Shopify, deux associés, aucun salarié. Trois traitements suffisent pour l’essentiel : les commandes, la newsletter, la mesure d’audience.

| Rubrique | Gestion des commandes | Newsletter | Mesure d’audience |
|---|---|---|---|
| **Finalité** | Traiter les commandes, la livraison, le service après-vente et la facturation | Envoyer offres et nouveautés par e-mail | Mesurer la fréquentation et les performances du site |
| **Base légale** | Exécution du contrat (art. 6.1.b) ; obligation légale pour la facturation (art. 6.1.c) | Consentement ; intérêt légitime pour un client déjà acheteur et des produits analogues ([référentiel CNIL](https://www.cnil.fr/sites/default/files/atoms/files/referentiel_traitements-donnees-caractere-personnel_gestion-activites-commerciales.pdf)) | Consentement aux traceurs, sauf outil exempté et configuré selon les [recommandations de la CNIL](https://www.cnil.fr/fr/cookies-et-autres-traceurs/regles/cookies-solutions-pour-les-outils-de-mesure-daudience) |
| **Personnes** | Clients | Abonnés : clients et prospects | Visiteurs du site |
| **Données** | Identité, adresses de livraison et de facturation, e-mail, téléphone, détail des commandes, statut du paiement | E-mail, prénom, date d’inscription, ouvertures et clics | Identifiant du traceur, pages vues, provenance, navigateur et terminal |
| **Destinataires** | Associés, plateforme e-commerce, prestataire de paiement, transporteur, expert-comptable | Outil d’e-mailing | Éditeur de l’outil de mesure |
| **Transferts hors UE** | Pour chaque prestataire hors UE : pays et garantie (décision d’adéquation, clauses contractuelles types) | Idem selon l’outil | Idem selon l’outil |
| **Durées** | Durée de la relation commerciale, puis archivage dans la limite de la prescription ([référentiel CNIL](https://www.cnil.fr/sites/default/files/atoms/files/referentiel_traitements-donnees-caractere-personnel_gestion-activites-commerciales.pdf)) ; factures et pièces comptables : 10 ans ([C. com., art. L123-22](https://www.legifrance.gouv.fr/codes/article_lc/LEGIARTI000006219327/)) ; numéro et date de validité de la carte : 13 mois après la date de débit (15 mois en débit différé), en archive, pour les contestations ; cryptogramme supprimé dès le paiement finalisé ([recommandation CNIL n° 2018-303](https://www.cnil.fr/sites/cnil/files/2023-10/recommandation_traitements_de_donnees_de_la_carte_de_paiement_pour_la_vente_de_biens_et_la_fourniture_de_services_a_distance.pdf)) | Jusqu’au retrait du consentement, ou 3 ans après le dernier contact ([référentiel CNIL](https://www.cnil.fr/sites/default/files/atoms/files/referentiel_traitements-donnees-caractere-personnel_gestion-activites-commerciales.pdf)) | Traceurs : 13 mois ; informations collectées : 25 mois ([CNIL](https://www.cnil.fr/fr/cookies-et-autres-traceurs/regles/cookies-solutions-pour-les-outils-de-mesure-daudience)) |
| **Sécurité** | Comptes nominatifs sur le back-office, double authentification, HTTPS | Accès limité aux associés, double authentification | Accès au tableau de bord limité, paramétrage minimal |

Le détail qui compte : si le paiement passe par un prestataire qui conserve lui-même les données de carte, indiquez-le dans la fiche, plutôt que de laisser croire que vous stockez des numéros de carte. Et la fiche « mesure d’audience » doit être cohérente avec votre [bandeau cookies](/guides/bandeau-cookies-cnil/) : si l’outil n’est pas exempté, pas de dépôt avant consentement.

## Exemple 2 : quel registre pour un coach ou un consultant indépendant ?

Une consultante en organisation, en micro-entreprise, qui prospecte des PME sur LinkedIn et par e-mail, facture ses missions et réserve ses séances par un outil de prise de rendez-vous en ligne.

| Rubrique | Prospection | Facturation | Prise de rendez-vous |
|---|---|---|---|
| **Finalité** | Démarcher des entreprises et suivre les échanges | Établir et conserver les factures, suivre les paiements | Planifier les appels découverte et les séances, envoyer les rappels |
| **Base légale** | Intérêt légitime pour la prospection entre professionnels ([référentiel CNIL](https://www.cnil.fr/sites/default/files/atoms/files/referentiel_traitements-donnees-caractere-personnel_gestion-activites-commerciales.pdf)) | Obligation légale (art. 6.1.c) | Mesures précontractuelles ou exécution du contrat (art. 6.1.b) |
| **Personnes** | Dirigeants et salariés des entreprises prospectées | Clients | Clients et prospects |
| **Données** | Nom, fonction, entreprise, e-mail et téléphone professionnels, historique des échanges | Identité, adresse, prestations, montants, règlements | Nom, e-mail, téléphone, créneau, objet du rendez-vous |
| **Destinataires** | La consultante, CRM | Expert-comptable, logiciel de facturation, administration fiscale en cas de contrôle | Outil de prise de rendez-vous, outil de visioconférence |
| **Transferts hors UE** | Selon l’hébergement du CRM | Selon le logiciel | Selon les outils |
| **Durées** | 3 ans à compter de la collecte ou du dernier contact émanant du prospect ([référentiel CNIL](https://www.cnil.fr/sites/default/files/atoms/files/referentiel_traitements-donnees-caractere-personnel_gestion-activites-commerciales.pdf)) | 6 ans ([LPF, art. L102 B](https://www.legifrance.gouv.fr/codes/article_lc/LEGIARTI000041471233/)) ; 10 ans pour un commerçant ou une société commerciale ([C. com., art. L123-22](https://www.legifrance.gouv.fr/codes/article_lc/LEGIARTI000006219327/)) | Durée de la relation ; pour un prospect qui n’a pas donné suite, 3 ans après son dernier contact ([référentiel CNIL](https://www.cnil.fr/sites/default/files/atoms/files/referentiel_traitements-donnees-caractere-personnel_gestion-activites-commerciales.pdf)) |
| **Sécurité** | Mot de passe robuste et double authentification sur le CRM | Sauvegarde régulière, accès limité | Comptes nominatifs, rappels sans détail sur l’objet de la séance |

Pour une consultante seule, ce registre tient en une page. Le vrai travail : lister ses outils, vérifier où chacun héberge les données et qu’un contrat de sous-traitance le couvre.

## Exemple 3 : quel registre pour une petite agence avec 3 salariés ?

Une agence de communication en SARL, un gérant et trois salariés. Aux traitements commerciaux s’ajoutent ceux liés au personnel, plus sensibles et encadrés par des durées légales précises.

| Rubrique | Gestion du personnel | Paie | Clients et prospects |
|---|---|---|---|
| **Finalité** | Gérer les dossiers, contrats, congés et formations | Calculer et verser les salaires, déclarer les cotisations (DSN) | Gérer les projets, devis, factures et la prospection B2B |
| **Base légale** | Exécution du contrat de travail (art. 6.1.b) et obligations légales (art. 6.1.c) | Obligation légale (art. 6.1.c) | Exécution du contrat (art. 6.1.b) ; intérêt légitime pour la prospection B2B ([référentiel CNIL](https://www.cnil.fr/sites/default/files/atoms/files/referentiel_traitements-donnees-caractere-personnel_gestion-activites-commerciales.pdf)) |
| **Personnes** | Salariés, stagiaires | Salariés | Contacts chez les clients et prospects |
| **Données** | Identité, coordonnées, contrat, diplômes, congés, entretiens professionnels | Identité, numéro de sécurité sociale, coordonnées bancaires, salaire, temps de travail, absences | Nom, fonction, coordonnées professionnelles, échanges, devis, factures |
| **Destinataires** | Gérant, logiciel RH | Expert-comptable ou prestataire de paie, organismes sociaux via la DSN, administration fiscale | Équipe, CRM, logiciel de facturation, expert-comptable |
| **Transferts hors UE** | Selon les outils | Selon les outils | Selon les outils |
| **Durées** | Durée de la relation de travail, puis archivage dans la limite de la prescription applicable ([référentiel CNIL RH](https://www.cnil.fr/sites/default/files/2026-04/referentiel_durees_de_conservation_gestion_des_ressources_humaines.pdf)) | Pendant l’emploi, puis 6 ans glissants après la DSN ([référentiel CNIL RH](https://www.cnil.fr/sites/default/files/2026-04/referentiel_durees_de_conservation_gestion_des_ressources_humaines.pdf), [LPF, art. L102 B](https://www.legifrance.gouv.fr/codes/article_lc/LEGIARTI000041471233/)) ; double des bulletins de paie : 5 ans ([C. trav., art. L3243-4](https://www.legifrance.gouv.fr/codes/article_lc/LEGIARTI000020625846)) | Prospection : relation commerciale puis 3 ans ([référentiel CNIL](https://www.cnil.fr/sites/default/files/atoms/files/referentiel_traitements-donnees-caractere-personnel_gestion-activites-commerciales.pdf)) ; factures : 10 ans ([C. com., art. L123-22](https://www.legifrance.gouv.fr/codes/article_lc/LEGIARTI000006219327/)) |
| **Sécurité** | Dossiers accessibles au seul gérant, armoire fermée pour le papier, chiffrement des postes | Transmission au comptable par un canal sécurisé, accès restreint | Comptes nominatifs, double authentification, sauvegardes |

Un point propre aux agences : si vous gérez le site, l’e-mailing ou le CRM de vos clients, vous traitez leurs données pour leur compte. Vous êtes alors **sous-traitant**, et l’article 30.2 vous impose un second registre, organisé par client. La CNIL a sanctionné en décembre 2025 un sous-traitant qui ne tenait pas ce registre (voir plus bas).

## Quel lien entre le registre et la politique de confidentialité ?

Le registre est la version interne et exhaustive ; la politique de confidentialité en est la version publique. L’[article 13 du RGPD](https://www.cnil.fr/fr/reglement-europeen-protection-donnees/chapitre3) impose d’informer les personnes des finalités, de la base juridique, des destinataires, des transferts et de la durée de conservation : exactement les colonnes de votre registre.

| Dans le registre (art. 30) | Dans la politique de confidentialité (art. 13) |
|---|---|
| Finalités | Finalités et base juridique |
| Catégories de destinataires | Destinataires ou catégories de destinataires |
| Transferts hors UE | Transferts, décision d’adéquation ou garanties |
| Délais d’effacement | Durée de conservation ou critères pour la fixer |
| Mesures de sécurité | Non exigé |
| Non exigé | Droits des personnes, droit de réclamation auprès de la CNIL |

La méthode la plus sûre est donc de remplir le registre d’abord, puis de rédiger la politique à partir de lui. Une durée de conservation différente d’un document à l’autre est une incohérence visible à la première lecture. Notre guide sur la [politique de confidentialité](/guides/politique-de-confidentialite/) détaille les mentions obligatoires.

## Quelle sanction en l’absence de registre des traitements ?

Un manquement à l’article 30 est passible d’une amende jusqu’à 10 millions d’euros ou 2 % du chiffre d’affaires annuel mondial, le montant le plus élevé étant retenu ([art. 83.4 du RGPD](https://www.cnil.fr/fr/reglement-europeen-protection-donnees/chapitre8)). Pour une petite entreprise, la CNIL peut recourir à la procédure simplifiée, où l’amende est plafonnée à 20 000 €.

Le plafond de la [procédure simplifiée](https://www.cnil.fr/fr/la-procedure-de-sanction-simplifiee) s’applique lorsque le chiffre d’affaires annuel mondial ne dépasse pas 50 millions d’euros ; au-delà, il passe à 100 000 € ([loi Informatique et Libertés, art. 22-1](https://www.legifrance.gouv.fr/loda/article_lc/LEGIARTI000054142442)). Trois décisions où le registre figure parmi les griefs :

| Date | Organisme | Ce qui est reproché sur le registre | Issue |
|---|---|---|---|
| 29 décembre 2023 | Tagadamedia, courtier en données ([SAN-2023-025](https://www.legifrance.gouv.fr/cnil/id/CNILTEXT000049051422)) | Registre partagé avec une autre société, sans préciser laquelle était responsable de traitement | 75 000 € pour l’ensemble des manquements, ramenés à 50 000 € par le Conseil d’État le 20 mai 2026 pour un motif de procédure ([CNIL](https://www.cnil.fr/fr/courtiers-en-donnees-sanction-de-75-000-euros-lencontre-de-la-societe-tagadamedia)) |
| Octobre 2024 (annonce) | Deux sociétés de moins de 250 salariés, non nommées | Absence de registre, alors que leurs traitements n’étaient pas occasionnels | Sanctions en procédure simplifiée ([CNIL](https://www.cnil.fr/fr/onze-nouvelles-sanctions-procedure-simplifiee)) |
| 11 décembre 2025 | Mobius Solutions, sous-traitant | Aucun registre tenu en qualité de sous-traitant | 1 000 000 € pour l’ensemble des manquements, dont une violation de données ([CNIL](https://www.cnil.fr/fr/violation-de-donnees-sanction-dun-million-deuros-lencontre-de-la-societe-mobius-solutions-ltd)) |

Dans les deux décisions détaillées, le registre n’est pas le seul grief : il s’ajoute à d’autres manquements et alourdit le dossier. Notre guide des [sanctions CNIL](/guides/sanctions-cnil/) détaille les montants et les procédures.

## Comment tenir son registre à jour ?

Le registre se met à jour à chaque fois qu’un traitement apparaît, change ou disparaît : nouvel outil, nouveau prestataire, nouvelle façon de collecter. Une revue annuelle permet de rattraper ce qui a été oublié en cours d’année.

**Votre registre des traitements en 10 points**

- [ ] Télécharger le [modèle de registre de la CNIL](https://www.cnil.fr/sites/default/files/atoms/files/registre-traitement-simplifie.ods) ou partir d’un modèle équivalent
- [ ] Remplir la fiche de l’entreprise : nom, adresse, contact, DPO s’il y en a un
- [ ] Lister les traitements à partir de vos outils : site, CRM, e-mailing, facturation, paie, agenda
- [ ] Créer une fiche par finalité, pas par logiciel
- [ ] Indiquer la base légale de chaque traitement
- [ ] Lister les destinataires, y compris chaque prestataire, et vérifier qu’un contrat de sous-traitance existe
- [ ] Signaler les transferts hors UE avec le pays et la garantie
- [ ] Fixer une durée de conservation sourcée pour chaque catégorie de données
- [ ] Décrire les mesures de sécurité : accès, mots de passe, sauvegardes, chiffrement
- [ ] Reporter finalités, bases légales, destinataires et durées dans la politique de confidentialité

Le registre s’inscrit dans un ensemble de documents internes, avec les contrats de vos prestataires et la procédure en cas de violation de données. Pour la liste complète selon votre activité, consultez notre guide des [documents obligatoires de l’entreprise](/guides/documents-obligatoires-entreprise/), ou lancez le [diagnostic gratuit des obligations à partir de votre SIREN](https://app.legalnest.io/tools/obligations). Et pour situer votre site en deux minutes, faites le [quiz de conformité](/guides/quiz-conformite-site/).

## Questions fréquentes

### Une micro-entreprise doit-elle tenir un registre des traitements ?

Oui, dans la quasi-totalité des cas. L’article 30.5 du RGPD dispense les structures de moins de 250 salariés uniquement pour les traitements occasionnels, sans risque et sans données sensibles. Or la facturation, le fichier clients ou la newsletter d’une micro-entreprise sont des traitements réguliers : la CNIL cite elle-même la gestion des clients et prospects comme exemple de traitement non occasionnel à inscrire au registre.

### Existe-t-il un modèle de registre des traitements gratuit ?

Oui. La CNIL met à disposition un modèle de registre simplifié au format tableur (ODS), téléchargeable sur sa page consacrée au registre des activités de traitement. Le RGPD n’impose aucun format : un tableur, un document texte ou un outil en ligne conviennent, pourvu que le registre soit écrit et contienne les informations de l’article 30.

### Le registre des traitements doit-il être publié sur le site internet ?

Non. Le registre est un document interne, que vous devez mettre à la disposition de la CNIL sur demande (article 30.4 du RGPD). Ce qui doit être accessible au public, c’est la politique de confidentialité, qui reprend une partie des informations du registre : finalités, bases légales, destinataires, transferts et durées de conservation.

### Quelle est la sanction en l’absence de registre des traitements ?

Un manquement à l’article 30 relève des amendes de l’article 83.4 du RGPD, jusqu’à 10 millions d’euros ou 2 % du chiffre d’affaires annuel mondial, le montant le plus élevé étant retenu. Pour une petite entreprise, la CNIL peut utiliser la procédure simplifiée, avec une amende plafonnée à 20 000 € lorsque le chiffre d’affaires est inférieur à 50 millions d’euros. En 2024, elle a ainsi sanctionné deux sociétés de moins de 250 salariés pour absence de registre.

### Un sous-traitant doit-il aussi tenir un registre ?

Oui. L’article 30.2 du RGPD impose au sous-traitant un registre distinct, qui recense les catégories de traitements effectués pour chaque client, les transferts hors Union européenne et les mesures de sécurité. Une agence web qui gère la newsletter ou le site de ses clients doit donc tenir deux registres : le sien comme responsable de traitement, et celui de ses activités pour le compte de ses clients.


## Sources

- [RGPD, chapitre IV : responsable du traitement et sous-traitant (art. 30 : registre des activités de traitement)](https://www.cnil.fr/fr/reglement-europeen-protection-donnees/chapitre4) (CNIL)
- [Règlement (UE) 2016/679 du Parlement européen et du Conseil du 27 avril 2016](https://eur-lex.europa.eu/eli/reg/2016/679/oj) (EUR-Lex)
- [RGPD, chapitre II : principes (art. 5)](https://www.cnil.fr/fr/reglement-europeen-protection-donnees/chapitre2) (CNIL)
- [RGPD, chapitre III : droits de la personne concernée (art. 13)](https://www.cnil.fr/fr/reglement-europeen-protection-donnees/chapitre3) (CNIL)
- [RGPD, chapitre VIII : voies de recours, responsabilité et sanctions (art. 83)](https://www.cnil.fr/fr/reglement-europeen-protection-donnees/chapitre8) (CNIL)
- [Le registre des activités de traitement](https://www.cnil.fr/fr/RGDP-le-registre-des-activites-de-traitement) (CNIL)
- [Modèle de registre simplifié (ODS)](https://www.cnil.fr/sites/default/files/atoms/files/registre-traitement-simplifie.ods) (CNIL)
- [Délibération n° 2021-131 du 23 septembre 2021 portant adoption d’un référentiel relatif aux traitements de données à caractère personnel mis en œuvre aux fins de gestion des activités commerciales](https://www.legifrance.gouv.fr/cnil/id/CNILTEXT000045543374/) (Légifrance)
- [Référentiel relatif aux traitements de données à caractère personnel mis en œuvre aux fins de gestion des activités commerciales](https://www.cnil.fr/sites/default/files/atoms/files/referentiel_traitements-donnees-caractere-personnel_gestion-activites-commerciales.pdf) (CNIL)
- [Référentiel : les durées de conservation des données à caractère personnel, gestion des ressources humaines (2 avril 2026, mis à jour le 20 mai 2026)](https://www.cnil.fr/sites/default/files/2026-04/referentiel_durees_de_conservation_gestion_des_ressources_humaines.pdf) (CNIL)
- [Délibération n° 2018-303 du 6 septembre 2018 portant adoption d’une recommandation concernant le traitement des données relatives à la carte de paiement en matière de vente de biens ou de fourniture de services à distance](https://www.cnil.fr/sites/cnil/files/2023-10/recommandation_traitements_de_donnees_de_la_carte_de_paiement_pour_la_vente_de_biens_et_la_fourniture_de_services_a_distance.pdf) (CNIL)
- [Invalidation du Privacy shield : les suites de l’arrêt de la CJUE](https://www.cnil.fr/fr/invalidation-du-privacy-shield-les-suites-de-larret-de-la-cjue) (CNIL)
- [Cookies : solutions pour les outils de mesure d’audience](https://www.cnil.fr/fr/cookies-et-autres-traceurs/regles/cookies-solutions-pour-les-outils-de-mesure-daudience) (CNIL)
- [Code de commerce, art. L123-22](https://www.legifrance.gouv.fr/codes/article_lc/LEGIARTI000006219327/) (Légifrance)
- [Livre des procédures fiscales, art. L102 B](https://www.legifrance.gouv.fr/codes/article_lc/LEGIARTI000041471233/) (Légifrance)
- [Code du travail, art. L3243-4](https://www.legifrance.gouv.fr/codes/article_lc/LEGIARTI000020625846) (Légifrance)
- [Loi n° 78-17 du 6 janvier 1978, art. 22-1](https://www.legifrance.gouv.fr/loda/article_lc/LEGIARTI000054142442) (Légifrance)
- [La procédure de sanction simplifiée](https://www.cnil.fr/fr/la-procedure-de-sanction-simplifiee) (CNIL)
- [La CNIL a prononcé ces trois derniers mois onze nouvelles sanctions dans le cadre de la procédure simplifiée](https://www.cnil.fr/fr/onze-nouvelles-sanctions-procedure-simplifiee) (CNIL)
- [Délibération SAN-2023-025 du 29 décembre 2023](https://www.legifrance.gouv.fr/cnil/id/CNILTEXT000049051422) (Légifrance)
- [Courtiers en données : sanction de 75 000 euros à l’encontre de la société TAGADAMEDIA](https://www.cnil.fr/fr/courtiers-en-donnees-sanction-de-75-000-euros-lencontre-de-la-societe-tagadamedia) (CNIL)
- [Violation de données : sanction d’un million d’euros à l’encontre de la société MOBIUS SOLUTIONS LTD](https://www.cnil.fr/fr/violation-de-donnees-sanction-dun-million-deuros-lencontre-de-la-societe-mobius-solutions-ltd) (CNIL)
- [EDPB-EDPS Joint Opinion 01/2025 on the Proposal for a Regulation on simplification measures for SMEs and SMCs, in particular the record-keeping obligation under Art. 30(5) GDPR](https://www.edpb.europa.eu/system/files/documents/2025-07/edpb_edps_jointopinion_202501_proposalsimplification_en.pdf) (EDPB)
- [Procédure 2025/0130(COD) : Omnibus IV, extension aux petites entreprises de taille intermédiaire de mesures prévues pour les PME](https://oeil.europarl.europa.eu/oeil/en/procedure-file?reference=2025/0130(COD)) (Parlement européen, Observatoire législatif)
- [Guide de la sécurité des données personnelles : nouvelle édition 2024](https://www.cnil.fr/fr/guide-de-la-securite-des-donnees-personnelles-nouvelle-edition-2024) (CNIL)
