Guide et modèle à l’usage des DPO

Registre des activités de traitement : modèle pour les universités

Toute université doit tenir un registre des activités de traitement, et le maintenir à jour reste un exercice exigeant. Ce guide reprend ce qu’exige l’article 30 du RGPD, ce que recommande la CNIL, la manière de découper le registre d’un établissement d’enseignement supérieur, des exemples de fiches pour la scolarité, la recherche, les ressources humaines, la bibliothèque et les outils numériques, et le lien avec l’évaluation des fournisseurs. Un modèle Word gratuit complète le guide.

Publié le 7 octobre 2026 · Sources vérifiées le 7 octobre 2026

L’essentiel

Sommaire

  1. Ce qu’exige l’article 30 du RGPD
  2. Dérogation pour les moins de 250 employés : s’applique-t-elle aux universités ?
  3. Le modèle de registre de la CNIL et ses limites pour une université
  4. Organiser le registre des traitements d’un établissement d’enseignement supérieur
  5. Exemples de fiches de registre pour une université
  6. Registre des traitements et évaluation des fournisseurs
  7. Les erreurs les plus fréquentes dans le registre
  8. Télécharger le modèle de registre (Word)
  9. Sources
  10. À propos de ce guide

1. Ce qu’exige l’article 30 du RGPD

Chaque responsable du traitement tient un registre des activités de traitement effectuées sous sa responsabilité. Selon l’article 30, paragraphe 1, ce registre comporte :

  1. le nom et les coordonnées du responsable du traitement et, le cas échéant, du responsable conjoint, du représentant et du délégué à la protection des données ;
  2. les finalités du traitement ;
  3. une description des catégories de personnes concernées et des catégories de données ;
  4. les catégories de destinataires, y compris dans des pays tiers ou des organisations internationales ;
  5. le cas échéant, les transferts vers un pays tiers, avec l’identification de ce pays et, pour les transferts visés à l’article 49, paragraphe 1, deuxième alinéa, les documents attestant de l’existence de garanties appropriées ;
  6. dans la mesure du possible, les délais prévus pour l’effacement des différentes catégories de données ;
  7. dans la mesure du possible, une description générale des mesures de sécurité techniques et organisationnelles.

L’article 30, paragraphe 2, impose au sous-traitant un registre distinct, plus court : ses coordonnées et celles de chaque responsable pour le compte duquel il agit, les catégories de traitements effectués pour chacun, les transferts éventuels et une description générale des mesures de sécurité. Une université peut être dans cette position, par exemple lorsqu’elle héberge un service pour le compte d’un autre établissement. La CNIL recommande alors de tenir deux registres distincts.

Le registre se présente sous une forme écrite, y compris électronique (art. 30, § 3), et il est mis à la disposition de la CNIL sur demande (art. 30, § 4), sans envoi spontané. La CNIL rappelle que le registre doit refléter la réalité des traitements et qu’il est aussi un outil de pilotage : il oblige à se demander si chaque donnée est vraiment nécessaire, si la durée de conservation est justifiée et si la protection est suffisante.

Les établissements publics sont tenus de désigner un DPO (art. 37, § 1, a). La CNIL indique que le DPO peut être chargé de la tenue du registre, qui devient alors l’un de ses outils de contrôle et de conseil.

2. Dérogation pour les moins de 250 employés : s’applique-t-elle aux universités ?

L’article 30, paragraphe 5, dispense de registre les organismes de moins de 250 employés, sauf si le traitement est susceptible de comporter un risque pour les droits et libertés, n’est pas occasionnel, ou porte sur des catégories particulières de données ou sur des données d’infraction. La CNIL en conclut que cette dérogation est limitée à des cas très particuliers et recommande, en cas de doute, d’inscrire le traitement au registre. La gestion de la scolarité, de la paie ou des comptes informatiques n’a rien d’occasionnel : même une petite école doit tenir un registre.

Évolution en cours. Dans sa proposition dite « Omnibus IV » du 21 mai 2025, la Commission européenne propose de modifier l’article 30, paragraphe 5 : la dispense viserait les organismes de moins de 750 employés, sauf traitement susceptible d’engendrer un risque élevé au sens de l’article 35. Dans leur avis conjoint du 9 juillet 2025, le comité européen de la protection des données (CEPD) et le Contrôleur européen de la protection des données (EDPS) ont rappelé l’utilité du registre et encouragé les organismes concernés à conserver des méthodes adaptées pour démontrer leur conformité. Au 7 octobre 2026, le texte n’est pas adopté : selon l’Observatoire législatif du Parlement européen, la commission compétente a approuvé le 2 juillet 2026 le texte issu des négociations interinstitutionnelles, et le vote en plénière est indicativement prévu le 23 novembre 2026. Nous n’avons pas vérifié la rédaction finale de l’article 30, paragraphe 5, dans ce texte de compromis. L’article 30 tel qu’il est en vigueur aujourd’hui s’applique donc.

Analyse Validemic Même si la réforme aboutissait, un établissement d’enseignement supérieur aurait de bonnes raisons de garder son registre : il sert à répondre aux demandes d’accès, à repérer les traitements qui exigent une AIPD et à suivre les fournisseurs. Les traitements à risque élevé resteraient de toute façon concernés.

3. Le modèle de registre de la CNIL et ses limites pour une université

La CNIL propose un modèle de registre simplifié au format ODS, présenté comme destiné aux besoins les plus courants, en particulier ceux des petites structures (TPE-PME, associations, petites collectivités). Il comprend une fiche tutorielle, un onglet « liste des traitements », un modèle de fiche de registre à dupliquer pour chaque activité et un exemple de fiche fondé sur un traitement fictif de gestion de la paie. La fiche couvre les mentions de l’article 30, paragraphe 1, avec des listes déroulantes pour les destinataires, les mesures de sécurité et les garanties de transfert. Les anciens modèles RTF et PDF ne sont plus mis à jour.

La CNIL elle-même recommande d’enrichir le registre de mentions complémentaires pour en faire un outil global de pilotage. Pour la recherche, elle cite la base légale, la source des données et les modalités d’exercice des droits.

Analyse Validemic Pour un établissement de plusieurs centaines de traitements, le modèle de la CNIL est un bon point de départ mais il manque de colonnes utiles à la gestion des fournisseurs. Nous ajoutons au minimum : la base légale, le service et le référent métier, les outils et fournisseurs utilisés, la référence du contrat de sous-traitance, le résultat de l’analyse de la nécessité d’une AIPD, et la date de dernière vérification des sous-traitants ultérieurs. Notre modèle Word intègre ces colonnes.

4. Organiser le registre des traitements d’un établissement d’enseignement supérieur

La CNIL recommande d’identifier les traitements par finalité et non par logiciel, car un même logiciel peut servir à plusieurs traitements et inversement. Elle décrit une démarche en trois temps : recenser (rencontrer les responsables opérationnels des services, analyser les formulaires du site internet), lister les activités dans un tableau de suivi, puis remplir une fiche par activité et en déduire un plan d’action.

Pour une université, un découpage par grands domaines facilite le recensement :

5. Exemples de fiches de registre pour une université

Les exemples ci-dessous illustrent le niveau de détail attendu. Ils sont fictifs et ne décrivent les traitements d’aucun établissement réel ; les durées de conservation sont à fixer avec votre service des archives et votre DPO.

TraitementFinalitéPersonnes et donnéesDestinataires et fournisseursPoints d’attention
Scolarité : inscriptions administrativesInscrire les étudiants, gérer les droits d’inscription, délivrer la carte d’étudiant.Étudiants : état civil, coordonnées, parcours antérieur, situation au regard des droits d’inscription, photographie.Services de scolarité et composantes ; éditeur du logiciel de scolarité (sous-traitant) ; organismes destinataires prévus par les textes.Données relatives au handicap pour les aménagements : catégorie particulière, accès restreint, fiche ou sous-finalité distincte.
Recherche : enquête par entretiensProjet [référence] : étudier [objet] par des entretiens enregistrés puis transcrits.Participants : identité, coordonnées, enregistrements audio, transcriptions, éventuelles opinions.Équipe de recherche désignée ; service de transcription (sous-traitant) ; comité scientifique pour la validation des résultats.Pseudonymisation des transcriptions, transfert si le service de transcription ou une équipe partenaire est hors UE, AIPD à examiner.
Ressources humaines : paieCalculer et verser les rémunérations, effectuer les déclarations sociales et fiscales.Agents et salariés : identité, NIR, coordonnées bancaires, situation familiale, éléments de rémunération.Service RH et agence comptable ; organismes sociaux et administrations fiscales ; éditeur du logiciel de paie.Le NIR fait l’objet de règles nationales spécifiques (art. 87 du RGPD), comme le rappelle le modèle de la CNIL.
Bibliothèque : prêt et accès aux ressourcesGérer les inscriptions des lecteurs, les prêts, les réservations et l’accès distant aux ressources électroniques.Lecteurs : identité, statut, coordonnées, historique de prêt en cours, journaux de connexion au proxy.Personnel des bibliothèques ; éditeur du système de gestion de bibliothèque ; éditeurs de ressources électroniques (selon le mode d’authentification).Durée de conservation de l’historique de prêt après retour, contenu des journaux transmis aux éditeurs.
Outils numériques : plateforme d’enquêtes en ligneMettre à disposition des personnels un outil de questionnaires pour les enquêtes institutionnelles et les recherches.Répondants : réponses, adresse IP, éventuellement identité ; utilisateurs internes : comptes.Créateurs des enquêtes ; éditeur de la plateforme (sous-traitant) et ses sous-traitants ultérieurs (hébergement, envoi de courriels).Lieu d’hébergement, sous-traitants ultérieurs, transferts, réutilisation des réponses par l’éditeur, articulation avec les fiches recherche.

Pour les outils collaboratifs, la CNIL a publié une fiche datée du 24 août 2026 qui rappelle que l’établissement peut s’appuyer sur la mission d’intérêt public lorsque les traitements répondent à ses missions de service public, que le consentement peut difficilement être retenu, et qu’une AIPD sera probablement nécessaire dans la majorité des cas. Ces éléments ont vocation à figurer dans la fiche de registre correspondante.

Vous évaluez un fournisseur en ce moment ? Validemic analyse ses documents au regard du RGPD et du règlement sur l’IA, et cite la source de chaque constat. Essayer l’espace de démonstration

6. Registre des traitements et évaluation des fournisseurs

Trois mentions de l’article 30, paragraphe 1, dépendent directement de vos fournisseurs : les destinataires (point d), les transferts (point e) et, pour partie, la description des mesures de sécurité (point g). La CNIL précise que les destinataires incluent les sous-traitants auxquels vous recourez. Or ces informations évoluent sans que l’établissement intervienne, par exemple quand un éditeur change d’hébergeur ou ajoute un fournisseur de modèles d’IA.

Le CEPD, dans son avis 22/2024 du 9 octobre 2024, considère que le responsable du traitement devrait avoir en permanence à disposition l’identité de tous les sous-traitants et sous-traitants ultérieurs, et que le sous-traitant devrait la lui communiquer de sa propre initiative et la tenir à jour. Sa fiche de synthèse de septembre 2026 le formule simplement : si une personne vous demande qui détient ses données, pouvez-vous fournir la liste complète ?

Analyse Validemic En pratique, nous recommandons de relier chaque fiche du registre au dossier d’évaluation du fournisseur et à son contrat de sous-traitance, et de déclencher une mise à jour de la fiche à chaque notification de changement de sous-traitant ultérieur. Inversement, le registre est un bon point d’entrée pour repérer les outils utilisés sans contrat : un traitement dont la colonne « fournisseurs » cite un service en ligne sans référence de contrat mérite une vérification.

7. Les erreurs les plus fréquentes dans le registre

Analyse Validemic

8. Télécharger le modèle de registre (Word)

Télécharger le modèle de registre des activités de traitement (Word)

Le modèle comprend :

Pour vérifier si une activité exige une AIPD, vous pouvez utiliser notre outil de pré-analyse AIPD (en anglais).

Ce modèle ne constitue pas un conseil juridique. Adaptez-le à l’organisation de votre établissement et faites-le valider par votre DPO. Si votre établissement utilise déjà un outil de gestion du registre, servez-vous plutôt de ce modèle comme liste de contrôle des champs.

9. Sources

Toutes les sources ont été consultées le 7 octobre 2026.

  1. Règlement (UE) 2016/679 (RGPD), version française, art. 30, 35, 37 et 87 (texte lu dans la version de l’Office des publications de l’UE), consulté le 7 octobre 2026.
  2. CNIL, Le registre des activités de traitement, et modèle de registre simplifié (ODS), consultés le 7 octobre 2026.
  3. CNIL, Recherche scientifique (hors santé) : quels outils pour aider les acteurs de la recherche dans leur mise en conformité ?, consulté le 7 octobre 2026.
  4. CNIL, Enseignement supérieur : les règles et bonnes pratiques pour utiliser des outils collaboratifs en ligne (24 août 2026), consulté le 7 octobre 2026.
  5. CNIL, Registre des activités de traitement de la CNIL (PDF), consulté le 7 octobre 2026.
  6. CEPD, avis 22/2024 relatif à certaines obligations découlant du recours à des sous-traitants et sous-traitants ultérieurs (9 octobre 2024, en anglais), et fiche de synthèse « Controllers & the processing chain » (septembre 2026), consultés le 7 octobre 2026.
  7. CEPD et Contrôleur européen de la protection des données, avis conjoint 1/2025 sur la proposition de simplification (9 juillet 2025, en anglais), consulté le 7 octobre 2026.
  8. Parlement européen, Observatoire législatif, procédure 2025/0130(COD) « Omnibus IV », consulté le 7 octobre 2026.

10. À propos de ce guide

Ce guide a été rédigé par Validemic le 7 octobre 2026. Toutes les sources ci-dessus ont été consultées et lues à cette date. Les fiches d’exemple sont fictives. Notre propre interprétation figure sous la mention « Analyse Validemic ». Ce guide ne constitue pas un conseil juridique et ne remplace pas l’avis du DPO de votre établissement.

La réforme de l’article 30, paragraphe 5, est en cours d’examen et nous mettrons ce guide à jour après son adoption. Si vous repérez une erreur ou une évolution que nous aurions manquée, contactez-nous : nous corrigerons le guide et signalerons la modification ici.

Questions fréquentes

Qu’est-ce que le registre des activités de traitement ?

C’est le document prévu par l’article 30 du RGPD dans lequel le responsable du traitement recense ses traitements de données personnelles. Pour chaque activité, il indique notamment les finalités, les catégories de personnes et de données, les destinataires, les transferts hors UE, et dans la mesure du possible les durées de conservation et une description générale des mesures de sécurité. La CNIL le présente aussi comme un outil de pilotage de la conformité.

Une université doit-elle tenir un registre ?

Oui. La CNIL indique que l’obligation concerne tous les organismes, publics comme privés, quelle que soit leur taille, dès lors qu’ils traitent des données personnelles, et cite expressément les universités et centres de recherche. La dérogation de l’article 30, paragraphe 5, pour les organismes de moins de 250 employés ne couvre pas les traitements non occasionnels, comme la scolarité ou la paie.

Existe-t-il un modèle officiel de registre ?

Le RGPD n’impose aucun format : le registre doit seulement être écrit, la forme électronique étant admise (article 30, paragraphe 3). La CNIL propose un modèle de base au format tableur (ODS), pensé d’abord pour les petites structures, qu’elle recommande d’enrichir de mentions complémentaires.

Les projets de recherche doivent-ils figurer au registre ?

Oui. Selon la CNIL, les traitements à finalité de recherche scientifique devraient figurer dans le registre, au même titre que les traitements administratifs. Elle donne l’exemple de fiches précisant l’équipe de recherche qui accède aux données, les destinataires comme un comité scientifique, et les transferts éventuels vers une équipe partenaire hors UE.

Faut-il transmettre le registre à la CNIL ?

Non, pas spontanément. Le registre est un document interne que le responsable du traitement doit mettre à la disposition de la CNIL lorsqu’elle le demande (article 30, paragraphe 4). Certains organismes choisissent de le publier : la CNIL publie par exemple son propre registre.

À quelle fréquence mettre à jour le registre ?

Chaque fois qu’un traitement évolue : nouvelle finalité, nouvelle catégorie de données, nouveau destinataire, changement de fournisseur ou de sous-traitant ultérieur, transfert ou durée de conservation modifiée. La CNIL demande une mise à jour régulière, au gré des évolutions fonctionnelles et techniques. Une revue complète annuelle est un minimum raisonnable.