Le registre passe souvent pour la partie administrative de la conformité, celle qu’on remplit une fois et qu’on oublie. Une autorité européenne a consacré quatre décisions du même jour à démontrer le contraire, toutes sur le même grief. Le détail de l’une d’elles, quarante-trois pages, révèle une grille de lecture redoutable : champ par champ, fiche par fiche, l’autorité a compté ce qui manquait. L’entreprise avait pourtant un registre, outillé et partiellement soigné et éviter d’avoir un registre incomplet.
Comment l’affaire a-t-elle démarré ?
Sans aucune plainte. L’autorité a décidé une enquête d’office en formation plénière, avec un objet délibérément étroit : le respect de l’article 30 du RGPD, rien d’autre.
La cible est une société industrielle de plus de 250 salariés, filiale d’un groupe dont le chiffre d’affaires consolidé dépasse 500 millions d’euros. Visite sur place, remise du registre le lendemain : une extraction logicielle de quarante fiches au format tableur.
La suite est une procédure au long cours, avec quatre demandes d’informations complémentaires, une communication des griefs, une réplique, puis la décision. Le grief final tient en quatre adjectifs : registre incomplet, imprécis, incohérent et incorrect.
Qu’est-ce que l’autorité a compté exactement ?
Le décompte est la partie la plus utile de la décision, parce qu’il est reproductible sur votre propre registre.
| Point de l’article 30 | Constat |
|---|---|
| Identité et coordonnées (a) | Aucune des 40 fiches ne mentionnait les coordonnées du responsable ni le nom du délégué, pourtant déclaré à l’autorité |
| Catégories de données (c) | Trois fiches entièrement vides, dont la vidéosurveillance et la gestion des badges |
| Destinataires (d) | Sept fiches muettes, onze avec des formules du type « opérations internes » |
| Transferts hors UE (e) | 25 fiches sur 40 annonçaient un transfert sans identifier le pays, deux se contredisaient, une déclarait un transfert inexistant |
Un registre qui se contredit d’une fiche à l’autre se lit, en face, comme un aveu : personne ne l’a relu. C’est précisément ce que vérifie un contrôleur, comme le décrit notre fiche sur le déroulement d’un contrôle.
Une formule générique suffit-elle pour les destinataires ?
Non, et c’est le premier point de doctrine à retenir. Les formules du type « opérations internes » sont jugées si générales qu’elles peuvent désigner toute l’entreprise. Elles annulent la précision du reste de la fiche.
Le second point est plus tranchant encore. Si les catégories de destinataires suffisent en général, les destinataires situés dans des pays tiers doivent être mentionnés précisément. L’autorité donne son propre exemple de rédaction acceptable : le sous-traitant XY aux États-Unis. Dès qu’un transfert hors Union est déclaré, l’imprécision n’est plus admise.
Le troisième point commande les deux autres : le registre doit être autoporteur. Renvoyer implicitement aux accords intragroupe pour deviner les pays de destination ne répond pas aux exigences du RGPD. L’identification doit figurer de manière claire et explicite dans le registre lui-même, comme le rappelle notre dossier sur les transferts de données hors Union européenne.
Peut-on opposer que le vrai registre est ailleurs ?
L’entreprise a plaidé que le tableur n’était qu’une extraction, et que le registre complet vivait dans son logiciel. L’argument a été écarté par une règle de procédure qu’il faut connaître avant un contrôle, pas pendant.
La version opposable du registre est celle remise à l’autorité au début du contrôle. Les fiches produites plus tard portaient des dates de mise à jour postérieures au début de l’enquête : elles prouvent la correction, pas la conformité initiale.
L’autorité ajoute qu’une mise en conformité en cours d’enquête n’annule pas rétroactivement le manquement. Elle joue en atténuation, jamais en effacement. La leçon est brutale : ce que vous remettez le premier jour est ce sur quoi vous serez jugé.
Comment le montant a-t-il été calculé ?
Selon la méthode européenne en cinq étapes, et le détail éclaire la logique des autorités.
- Manquement unique, classé dans la catégorie de sanction la plus élevée par nature.
- Gravité finalement qualifiée de faible : négligence, aucun dommage constaté pour les personnes.
- Durée aggravante : cinq ans et demi de non conformité.
- Coopération jugée neutre, parce qu’elle constitue une obligation et non un mérite.
- Élément favorable : le registre allait au delà des exigences sur certains points, base de licéité et évaluation d’analyse d’impact.
Le chef d’enquête proposait un peu plus de 12 000 euros. La formation restreinte a retenu 7 000 euros, assortis d’un rappel à l’ordre étendu à l’ensemble des manquements et d’une injonction de mise en conformité sous un mois.
La cause profonde n’est jamais l’ignorance de l’article 30, c’est l’impossibilité de relire quarante fiches à la main sans rien laisser passer. DPO SUITE contrôle la complétude de chaque fiche et signale les champs vides ou contradictoires, ce qui remplace une relecture annuelle par une alerte permanente.
Que vérifier sur votre registre cette semaine ?
Quatre contrôles suffisent à reproduire la grille, et ils prennent une heure sur un registre de taille moyenne.
Les coordonnées du responsable et du délégué figurent-elles dans chaque fiche, y compris dans les extractions remises à des tiers ? Existe-t-il des fiches dont un champ obligatoire est vide ? Les destinataires sont-ils décrits par des catégories utilisables, ou par des formules qui pourraient désigner l’organisme entier ? Enfin, chaque fiche déclarant un transfert nomme-t-elle le pays et le destinataire ?
Ce dernier point est celui qui produit le plus d’écarts, parce que les transferts sont souvent renseignés par recopie d’une fiche à l’autre. Un modèle sectoriel bien construit limite ce risque, comme le montrent nos exemples de fiches par secteur et notre guide du registre avec son modèle.
FAQ
Un registre tenu dans un logiciel est-il mieux protégé ?
Pas en soi. L’outil facilite la tenue et les contrôles de complétude, mais c’est l’extraction remise à l’autorité qui fait foi. Vérifiez donc ce que produit réellement votre export : de nombreux logiciels omettent les coordonnées du responsable et du délégué dans les fichiers exportés.
Faut-il une fiche par traitement ou par activité ?
Le registre recense les activités de traitement, ce qui autorise un regroupement cohérent. Le critère pratique est la lisibilité : une fiche doit permettre de comprendre une activité sans consulter un autre document. Un découpage trop fin multiplie les incohérences, un découpage trop large rend les champs génériques.
Que faire des traitements arrêtés ?
Ils sortent du registre actif mais doivent rester documentés, avec leur date de fin, pour démontrer la conformité passée. Supprimer purement une fiche prive l’organisme de toute preuve si un contrôle porte sur une période antérieure ou si une personne exerce ses droits sur d’anciennes données.
Le sous-traitant doit-il tenir son propre registre ?
Oui, avec un contenu propre défini par l’article 30, distinct de celui du responsable. Il y recense les catégories de traitements effectués pour le compte de chaque client. Un sous-traitant qui présente le registre de son client ne satisfait pas son obligation et s’expose à un manquement autonome.
À quelle fréquence relire le registre ?
Une revue annuelle complète, plus une mise à jour à chaque changement de traitement, de prestataire ou de finalité. La durée de non conformité pèse dans le calcul de la sanction, ce qui rend la fraîcheur du registre directement financière. Datez chaque revue, la preuve de la relecture compte autant que son résultat.

































