Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Samedi 26 septembre 2026
RGPD

Registre RGPD : rapprocher outils et traitements

Relier l’inventaire des applications au registre RGPD pour repérer les finalités oubliées, les outils orphelins et les flux invisibles.

La DSI dispose d’une liste de logiciels ; le DPO dispose d’un registre des traitements. Les deux documents ne se recoupent pas toujours. Un même outil peut servir à plusieurs finalités, tandis qu’un traitement traverse plusieurs applications. Le rapprochement doit rendre ces relations visibles sans transformer chaque logiciel en fiche artificielle.

Ce qu’il faut retenir

  • Une application est un moyen ; un traitement se décrit notamment par ses opérations et ses finalités.
  • La relation entre outils et traitements est souvent multiple dans les deux sens.
  • Les fichiers locaux, interfaces et services acquis directement par les métiers doivent être pris en compte.
  • Un outil sans propriétaire ou une finalité sans support identifié appelle une recherche, pas une conclusion automatique.

Poser les deux inventaires côte à côte

Pour chaque application, rassemblez le propriétaire, les utilisateurs, les catégories de données, les interfaces et le fournisseur. Pour chaque traitement, partez de la finalité et des informations requises par l’article 30(1), ou 30(2) pour le sous-traitant. RGPD, chapitre IV.

L’inventaire informatique et le registre répondent à des questions différentes. Un tableur peut être un support essentiel à une activité de traitement ; un logiciel installé mais inutilisé ne prouve pas l’existence d’une collecte. Vérifiez les usages réels avec les métiers.

Un registre organisé par entité évite également d’attribuer un outil partagé à un seul responsable sans examen.

Construire une table de correspondance

Traitement ou finalité Support principal Supports secondaires Propriétaire à confirmer
Gestion des contrats clients Outil de contrats Facturation, stockage documentaire Service responsable du processus
Assistance aux utilisateurs Outil de tickets Messagerie et pièces jointes Responsable du support
Contrôle de sécurité Journalisation Alertes et dossiers d’analyse Équipe chargée de la sécurité

Ce tableau illustre une méthode, sans présumer la base légale ni les durées applicables à un organisme réel. Ajoutez une ligne de liaison pour chaque usage important d’un outil. Ne créez pas une finalité vague « utilisation du logiciel » pour éviter de décrire ce qu’il permet réellement de faire.

La cartographie des sous-traitants complète les supports externes et les prestations en chaîne.

Rechercher les quatre types d’écart

Un outil sans traitement rattaché peut révéler un usage oublié, une absence de données personnelles ou une application arrêtée. Un traitement sans support identifié peut être papier, réparti dans des courriels ou insuffisamment décrit. Une interface non documentée peut introduire un destinataire ou une réutilisation. Un outil sans propriétaire empêche souvent de faire appliquer les durées et les droits.

Exemple hypothétique : le support exporte chaque mois des tickets dans un espace partagé pour suivre les délais. La fiche mentionne l’outil de tickets, mais pas cet export. Vérifiez sa finalité, son contenu, ses accès et sa conservation avant de décider s’il s’agit d’un support du même traitement ou d’un usage distinct.

Les articles 5(1)(b) et 5(1)(c) imposent des finalités déterminées et la minimisation. Le simple rattachement à une fiche existante ne démontre pas que le nouvel usage respecte ces principes. Texte du RGPD.

Transformer le rapprochement en actions

Attribuez chaque écart à une personne capable de vérifier les faits. Les achats confirment le contrat ; la DSI, les accès et interfaces ; le métier, l’utilité de l’opération ; le DPO conseille sur les conséquences pour la conformité. Évitez les validations collectives sans responsable du résultat.

Actualisez le registre lorsque les faits sont établis. Si une pratique doit être corrigée, ouvrez une action distincte : modifier la fiche ne corrige pas automatiquement l’accès trop large ou l’export sans échéance.

La revue du registre par événements permet ensuite de maintenir la correspondance lors d’une acquisition, d’une migration ou d’une fermeture. Conservez les incertitudes visibles jusqu’à leur résolution.

FAQ

Faut-il une fiche de registre par logiciel ?

Pas automatiquement. Décrivez les activités et finalités pertinentes. Un logiciel peut participer à plusieurs traitements, et plusieurs logiciels à un seul traitement.

Les fichiers bureautiques doivent-ils être recherchés ?

Oui lorsqu’ils contiennent des données utilisées dans les activités concernées. Leur caractère local ou manuel ne les exclut pas de la cartographie.

Peut-on remplir le registre uniquement à partir des contrats SaaS ?

Les contrats sont une source utile mais incomplète. Ils ne décrivent pas nécessairement les paramétrages, les exports, les usages internes ni les opérations effectuées hors de ces services.

Recevez nos analyses pratiques sur la conformité RGPD dans la newsletter.

Thiébaut Devergranne, docteur en droit et fondateur de donneespersonnelles.fr, travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →