Registre des activités de traitement conformément à l'article 30 du RGPD – comment élaborer un RoPA

Réponse courte : Un registre des activités de traitement, ou RoPA, est le registre structuré des traitements de données à caractère personnel d'une organisation. L'article 30 du RGPD précise les informations qui doivent être documentées pour les responsables du traitement et les sous-traitants. Le registre devient par la même occasion une plateforme centrale pour les autres activités liées à la protection des données.

Que signifie RoPA ?

RoPA signifie « Record of Processing Activities ». En français, on utilise souvent l'expression « registre des activités de traitement ». Le document doit décrire comment et pourquoi les données personnelles sont traitées et permettre de comprendre rapidement le paysage des données de l'organisation.

Que devrait contenir une activité de traitement ?

Pour un responsable de traitement, la documentation doit notamment consigner les finalités, les catégories de personnes concernées et de données à caractère personnel, les destinataires, les éventuels transferts vers des pays tiers, les délais prévus pour l'effacement et, dans la mesure du possible, une description générale des mesures de sécurité.

Pourquoi une liste de systèmes informatiques ne suffit-elle pas ?

Un système peut contenir plusieurs traitements ayant des finalités et des bases juridiques différentes. De plus, un même traitement peut être effectué dans plusieurs systèmes. Il est donc souvent préférable de structurer le registre selon les processus métier ou des activités de traitement clairement définies.

L'exception pour les organisations de moins de 250 employés

Il ne s'agit pas d'une exemption générale. L'obligation de documentation peut toujours s'appliquer, par exemple, lorsque le traitement n'est pas occasionnel, peut engendrer un risque, ou porte sur des catégories particulières de données personnelles ou des données relatives à des condamnations pénales. De nombreuses petites entreprises doivent donc, en pratique, disposer d'un registre.

Lier le RoPA au reste de la documentation RGPD

  • base juridique et analyse d'intérêt
  • contrats de sous-traitance
  • analyse d'impact relative à la protection des données (AIPD/DPIA)
  • plan d'archivage et durées de conservation
  • transferts vers des pays tiers et clauses contractuelles types (CCT)
  • sécurité de l'information et habilitations
  • gestion des droits des personnes concernées

Une approche pratique

  1. inventorier les processus et les systèmes
  2. identifier les activités de traitement
  3. nommer des responsables d'activité
  4. compléter la base juridique, les destinataires et la conservation
  5. identifier les activités nécessitant une DPIA ou un examen particulier
  6. définir une procédure de mise à jour en cas de changements

Problèmes de qualité courants

  • entrées trop larges comme « RH » ou « marketing » sans description réelle
  • absences de durées de conservation
  • anciens prestataires toujours présents après la fin des contrats
  • transferts vers des pays tiers non cartographiés
  • registre mis à jour uniquement avant un audit

Découvrez le pack RoPA de Mallbutiken en formats Word, PDF et Excel.

FAQ

Le registre des activités doit-il être envoyé à l'autorité de contrôle (CNIL) ?

Il doit pouvoir être mis à disposition de l'autorité de contrôle sur demande. Il est donc important qu'il soit actuel et compréhensible.

Chaque système nécessite-t-il sa propre ligne ?

Pas nécessairement. Partez des activités de traitement et choisissez une structure qui indique clairement les finalités, les données et les responsabilités.

Qui doit être responsable du registre ?

La fonction de protection des données peut coordonner le travail, mais les responsables métier doivent contribuer en fournissant des informations correctes sur les processus dont ils ont la charge.

Cet article constitue une information générale et ne remplace pas un conseil juridique.

Retour au blog