Article 30 RGPD - Registre des activités de traitement

1. Chaque responsable du traitement et, le cas échéant, le représentant du responsable du traitement tiennent un registre des activités de traitement effectuées sous leur responsabilité. Ce registre comporte toutes les informations suivantes:
a) le nom et les coordonnées du responsable du traitement et, le cas échéant, du responsable conjoint du traitement, du représentant du responsable du traitement et du délégué à la protection des données;
b) les finalités du traitement;
c) une description des catégories de personnes concernées et des catégories de données à caractère personnel;
d) les catégories de destinataires auxquels les données à caractère personnel ont été ou seront communiquées, y compris les destinataires dans des pays tiers ou des organisations internationales;
e) le cas échéant, les transferts de données à caractère personnel vers un pays tiers ou à une organisation internationale, y compris l’identification de ce pays tiers ou de cette organisation internationale et, dans le cas des transferts visés à l’article 49, paragraphe 1, deuxième alinéa, les documents attestant de l’existence de garanties appropriées;
f) dans la mesure du possible, les délais prévus pour l’effacement des différentes catégories de données;
g) dans la mesure du possible, une description générale des mesures de sécurité techniques et organisationnelles visées à l’article 32, paragraphe 1.
2. Chaque sous-traitant et, le cas échéant, le représentant du sous-traitant tiennent un registre de toutes les catégories d’activités de traitement effectuées pour le compte du responsable du traitement, comprenant:
a) le nom et les coordonnées du ou des sous-traitants et de chaque responsable du traitement pour le compte duquel le sous-traitant agit ainsi que, le cas échéant, les noms et les coordonnées du représentant du responsable du traitement ou du sous-traitant et celles du délégué à la protection des données;
b) les catégories de traitements effectués pour le compte de chaque responsable du traitement;
c) le cas échéant, les transferts de données à caractère personnel vers un pays tiers ou à une organisation internationale, y compris l’identification de ce pays tiers ou de cette organisation internationale et, dans le cas des transferts visés à l’article 49, paragraphe 1, deuxième alinéa, les documents attestant de l’existence de garanties appropriées;
d) dans la mesure du possible, une description générale des mesures de sécurité techniques et organisationnelles visées à l’article 32, paragraphe 1.
3. Les registres visés aux paragraphes 1 et 2 se présentent sous une forme écrite y compris la forme électronique.
4. Le responsable du traitement ou le sous-traitant et, le cas échéant, leur représentant mettent le registre à la disposition de l’autorité de contrôle sur demande.
5. Les obligations visées aux paragraphes 1 et 2 ne s’appliquent pas à une entreprise ou à une organisation comptant moins de 250 employés, sauf si le traitement qu’elles effectuent est susceptible de comporter un risque pour les droits et des libertés des personnes concernées, s’il n’est pas occasionnel ou s’il porte notamment sur les catégories particulières de données visées à l’article 9, paragraphe 1, ou sur des données à caractère personnel relatives à des condamnations pénales et à des infractions visées à l’article 10.

Foire aux questions

Réponses brèves aux questions fréquentes sur cette disposition. Elles constituent une information générale et non un conseil juridique.

L’article 30, paragraphe 1, énumère le contenu requis, à savoir le nom et les coordonnées du responsable du traitement et, le cas échéant, du responsable conjoint du traitement, du représentant et du délégué à la protection des données, les finalités du traitement, les catégories de personnes concernées et de données à caractère personnel, les catégories de destinataires y compris ceux situés dans des pays tiers, le cas échéant les transferts vers un pays tiers avec, pour les transferts visés à l’article 49, paragraphe 1, deuxième alinéa, les documents attestant de l’existence de garanties appropriées, et, dans la mesure du possible, les délais prévus pour l’effacement et une description générale des mesures de sécurité visées à l’article 32, paragraphe 1.

Oui. En vertu de l’article 30, paragraphe 2, chaque sous-traitant et, le cas échéant, son représentant tiennent un registre de toutes les catégories d’activités de traitement effectuées pour le compte du responsable du traitement, comprenant les coordonnées du sous-traitant et de chaque responsable du traitement pour le compte duquel il agit, les catégories de traitements, le cas échéant les transferts vers un pays tiers et, dans la mesure du possible, une description générale des mesures de sécurité visées à l’article 32, paragraphe 1. Le registre du sous-traitant est plus court que celui du responsable du traitement parce qu’il reflète le rôle plus limité du sous-traitant.

Le paragraphe 3 exige que le registre se présente sous une forme écrite, y compris la forme électronique. En vertu du paragraphe 4, le responsable du traitement ou le sous-traitant et, le cas échéant, leur représentant mettent le registre à la disposition de l’autorité de contrôle sur demande, de sorte que le registre fonctionne comme un instrument permanent de responsabilité et non comme un document public.

Partiellement seulement. Le paragraphe 5 exempte les entreprises et les organisations comptant moins de 250 employés, mais l’exemption tombe si le traitement est susceptible de comporter un risque pour les droits et libertés des personnes concernées, s’il n’est pas occasionnel ou s’il porte sur les catégories particulières de données visées à l’article 9, paragraphe 1, ou sur des données relatives à des condamnations pénales et à des infractions visées à l’article 10. Étant donné qu’un traitement courant tel que la paie ou la gestion de la clientèle n’est pas occasionnel, l’exemption est étroite en pratique.

Le registre concrétise l’obligation, prévue à l’article 5, paragraphe 2, et à l’article 24, d’être en mesure de démontrer la conformité, puisqu’il rassemble en un seul endroit les finalités, les catégories de données, les destinataires, les transferts, la conservation et la sécurité de chaque activité de traitement. Le considérant 82 confirme que le registre existe pour permettre aux responsables du traitement et aux sous-traitants de démontrer le respect du règlement et de coopérer avec l’autorité de contrôle.