Registre de groupe : séparer les responsabilités
Registre RGPD de groupe : mutualisez les fiches communes tout en identifiant les responsables, variantes et validations propres à chaque filiale.
Cinq filiales utilisent le même logiciel, mais leurs destinataires, leurs durées de conservation et leurs prestataires locaux diffèrent. Copier cinq registres crée des divergences ; garder une fiche groupe unique peut masquer les écarts. Une structure commune avec des variantes explicites permet de concilier maintenance et exactitude.
Ce que chaque entité doit pouvoir expliquer
L’Art. 30(1) du RGPD prévoit un registre des activités effectuées sous la responsabilité de chaque responsable. L’Art. 30(3) accepte la forme électronique et l’Art. 30(4) prévoit sa mise à disposition de l’autorité sur demande. Le texte n’impose pas un fichier informatique séparé par société. Source : RGPD, chapitre IV.
En revanche, la centralisation ne doit pas empêcher d’identifier les activités d’une entité et leurs caractéristiques. Avant de fusionner les fichiers, vérifiez les rôles : responsable autonome, responsable conjoint ou sous-traitant. Un registre des traitements décrit des responsabilités, pas seulement une liste de logiciels.
Une architecture à trois niveaux
La structure suivante est une recommandation de gestion documentaire, pas une présentation réglementaire obligatoire.
| Niveau | Contenu | Responsable de mise à jour |
|---|---|---|
| Référentiel commun | Vocabulaire, outils partagés, mesures communes documentées | Équipe de coordination |
| Fiche type d’activité | Finalité et fonctionnement communs réellement vérifiés | Propriétaire de l’activité groupe |
| Variante d’entité | Responsable, populations, destinataires, durées et écarts locaux | Référent habilité de la filiale |
Les fiches ne doivent hériter que des informations réellement communes. Un champ obligatoire vide ne devient pas conforme parce qu’une autre filiale a renseigné le sien.
Définir les données qui peuvent diverger
Pour chaque activité commune, demandez aux filiales de confirmer les catégories de personnes et de données, les destinataires, les transferts éventuels, les durées prévues et les mesures applicables. Vérifiez également les finalités et bases légales dans le dossier de conformité, même si toutes ne constituent pas des rubriques littérales de l’Art. 30(1).
Une politique de conservation groupe ne suffit pas si certains pays ou activités imposent des obligations différentes. La variante doit citer l’écart et sa justification, sans transformer une préférence locale en obligation juridique.
Exemple hypothétique. Trois sociétés utilisent un outil de gestion de dossiers. Deux recourent au même support ; la troisième fait intervenir un prestataire local. La fiche commune peut décrire le fonctionnement de l’outil, mais la troisième variante doit identifier ce destinataire et les accès correspondants.
Organiser les validations sans inventer un responsable global
Nommez un référent qui collecte les informations, un propriétaire métier qui confirme le fonctionnement et une personne habilitée à décider pour l’entité. Le DPO conseille et contrôle dans son rôle ; il ne devient pas le responsable de tous les traitements parce qu’il administre le registre.
Les qualifications reposent sur les décisions effectives, comme le rappelle la CNIL dans sa fiche sur les rôles. Le guide de la fonction du DPO aide à préserver cette distinction.
Préparez une vue exportable par entité. Elle doit permettre de lire une fiche complète sans devoir reconstituer manuellement une dizaine de renvois dont certains ont changé depuis sa validation.
Traiter les changements communs et locaux
Un changement de fournisseur commun doit produire une revue des variantes concernées. À l’inverse, un nouvel accès local ne doit pas écraser la fiche de toutes les sociétés. Conservez l’auteur, la date, l’objet du changement et les entités auxquelles il s’applique.
Un tableau de suivi simple peut contenir : activité, version commune, variante locale, dernier événement vérifié, écart ouvert et prochaine action. L’automatisation du registre peut faciliter ces rappels, mais les informations doivent être confirmées par les équipes qui réalisent le traitement.
Contrôler la cohérence avant de clôturer la migration
Prenez quelques activités et reconstituez leur vue par filiale. Vérifiez que les documents contractuels, les notices et les accès réels correspondent aux informations affichées. Recherchez les fiches orphelines, les entités disparues et les fournisseurs renommés sans mise à jour.
Conservez les anciennes versions nécessaires pour comprendre l’évolution du programme, selon une durée justifiée. L’historique documentaire ne doit pas devenir un dépôt de dossiers personnels : le registre décrit les traitements, il ne contient pas leurs données opérationnelles.
Ce qu’il faut retenir
- Un outil commun est possible si les activités de chaque responsable restent identifiables.
- Les variantes locales doivent être explicites et validées.
- La coordination du registre ne transfère pas automatiquement les responsabilités au siège ou au DPO.
FAQ
Faut-il un fichier Excel par filiale ?
Le RGPD n’impose pas ce format. Un référentiel central peut convenir s’il restitue clairement le registre relevant de chaque responsable.
Peut-on utiliser une fiche identique pour toutes les sociétés ?
Seulement lorsque les informations correspondent réellement à leurs traitements. Les différences de destinataires, durées ou transferts doivent apparaître.
Recevez nos analyses pratiques sur la conformité RGPD dans la newsletter.
Thiébaut Devergranne, docteur en droit et fondateur de donneespersonnelles.fr, travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.