Ressource gratuite · PME

Modèle gratuit de registre des traitements RGPD pour PME

Le registre des traitements est la pièce centrale de votre documentation RGPD. Cette page vous donne une structure simple, des exemples adaptés aux PME et les points de vigilance à vérifier avant un audit.

01

À quoi sert un registre des traitements ?

Il cartographie ce que votre PME fait avec les données personnelles : pourquoi vous les collectez, qui y accède, combien de temps vous les gardez, quelles mesures de sécurité existent et quels prestataires interviennent.

02

Qui doit le tenir ?

Le responsable de traitement tient ce registre dès que les traitements sont réguliers, sensibles, risqués ou structurants. En PME, c’est souvent le dirigeant, la direction administrative, les RH ou le référent RGPD qui le maintient avec les métiers qui utilisent les outils.

03

Quand le mettre à jour ?

À chaque nouveau logiciel, formulaire, campagne marketing, prestataire, transfert hors UE ou changement de durée de conservation. Un registre fiable vit avec vos processus, pas seulement avec votre audit.

Structure recommandée

Les champs essentiels à inclure

Le bon niveau de détail permet de répondre rapidement à une question de direction, de client ou de contrôle.

Finalité du traitement

Gérer les demandes commerciales reçues via le formulaire de contact.

Base légale

Intérêt légitime, contrat, obligation légale ou consentement selon le cas.

Catégories de données

Nom, email professionnel, téléphone, entreprise, historique d’échanges.

Personnes concernées

Prospects B2B, clients, salariés, candidats, fournisseurs.

Destinataires et sous-traitants

CRM, hébergeur, outil emailing, cabinet comptable, support client.

Durée de conservation

3 ans après le dernier contact pour un prospect inactif.

Mesures de sécurité

Accès nominatif, MFA, chiffrement, sauvegardes, journalisation.

Transferts hors UE

Indiquer le pays, le prestataire et le mécanisme d’encadrement si applicable.

Mini-modèle directement exploitable

Exemple de registre des traitements pour PME

Adaptez chaque ligne à vos outils réels. Si une information est inconnue, notez “à vérifier” plutôt que de laisser la cellule vide : cela crée une liste d’actions claire pour la mise en conformité.

TraitementFinalitéBase légaleDonnéesDuréeSous-traitants
Prospection commerciale B2BQualifier les demandes entrantes et relancer les prospectsIntérêt légitimeIdentité, email pro, téléphone, société, besoin exprimé3 ans après le dernier contact actifCRM, outil emailing, hébergeur du site
Gestion clientsExécuter les contrats, facturer et assurer le supportContrat et obligation légaleContacts, commandes, factures, tickets supportDurée du contrat puis archives légalesOutil de facturation, support client, comptabilité
RecrutementÉvaluer les candidatures et organiser les entretiensMesures précontractuellesCV, lettre, échanges, notes d’entretien2 ans avec accord candidat, sinon fin du recrutementATS, email, stockage documentaire
Version tabulée à copier dans un tableur
Traitement	Finalité	Base légale	Données	Personnes concernées	Destinataires / sous-traitants	Durée	Sécurité	Transferts hors UE	Responsable interne
Prospection commerciale B2B	Qualifier les demandes et relancer les prospects	Intérêt légitime	Nom, email pro, téléphone, société, besoin	Prospects	CRM, emailing, hébergeur	3 ans après dernier contact	Accès limité, MFA, suppression périodique	À vérifier selon les outils	Direction commerciale
Gestion clients	Exécuter les contrats, facturer, assurer le support	Contrat / obligation légale	Contacts, commandes, factures, tickets	Clients	Facturation, support, comptabilité	Contrat puis archives légales	Accès nominatif, sauvegardes	À vérifier selon les outils	Direction opérations
Recrutement	Étudier les candidatures et organiser les entretiens	Mesures précontractuelles	CV, lettre, échanges, notes	Candidats	ATS, email, stockage documentaire	Fin du recrutement ou 2 ans avec accord	Droits RH restreints	À vérifier selon les outils	RH

Erreurs fréquentes des PME

Ce qui fragilise un registre

Le registre n’a pas besoin d’être parfait au premier jour, mais il doit être exact, vérifiable et relié aux pratiques réelles de l’entreprise.

1

Copier un modèle générique sans refléter les outils réellement utilisés par l’équipe.

2

Oublier les traitements internes : RH, paie, recrutement, notes de frais et badgeage.

3

Renseigner “consentement” par défaut alors qu’une autre base légale est plus adaptée.

4

Lister les logiciels sans préciser les sous-traitants, destinataires ou transferts hors UE.

5

Indiquer des durées de conservation vagues comme “tant que nécessaire”.

6

Créer le registre une fois, puis ne jamais le revoir lors d’un nouvel outil ou processus.

Audit Flash RGPD

Faites vérifier votre registre avant un contrôle ou une vente B2B

ComplyShield relit vos traitements, repère les champs manquants, vérifie la cohérence avec vos outils et livre 10 recommandations priorisées en 5 jours ouvrés. Offre active : Audit Flash RGPD à 490 €.

Lancer l’Audit Flash — 490 €

Paiement sécurisé · aucun abonnement