Aller au contenu
Mairie Digitale
GratuitNous contrôlons les obligations de votre site actuel de mairie.Faire vérifier mon site →

Blog

Registre RGPD de la mairie : par où commencer

Par Foued Cherni · Mis à jour le 27/09/2026

Par Foued Cherni, fondateur de Nehos Groupe · mis à jour le 27 septembre 2026 · lecture 6 min

Le registre RGPD est la liste des traitements de données personnelles de la commune, avec pour chacun sa finalité, les données concernées, leurs destinataires, leur durée de conservation et les mesures de sécurité. Toute mairie doit en tenir un, quelle que soit sa taille (article 30 du RGPD). Pour commencer : désigner un délégué à la protection des données, recenser les traitements service par service, puis remplir une fiche par traitement à partir du modèle de la CNIL.

Cet article explique la démarche. Il ne fournit volontairement ni modèle ni registre pré-rempli : chaque registre décrit la réalité d'une commune et engage sa responsabilité. Le modèle officiel est celui de la CNIL (lien en fin d'article).

Qu'est-ce que le registre RGPD, concrètement ?

Le règlement général sur la protection des données (RGPD) demande à chaque organisme de documenter ses traitements. Un traitement est une utilisation de données personnelles pour un objectif précis : tenir l'état civil, gérer les inscriptions à la cantine, envoyer des alertes par SMS.

Le registre rassemble une fiche par traitement. Il peut être tenu sur papier ou dans un tableur : le RGPD exige seulement qu'il soit écrit. Il doit être présenté à la CNIL si elle le demande (article 30, paragraphe 4, du RGPD).

Une petite commune est-elle concernée ?

Oui. La CNIL est claire : l'obligation de tenir un registre concerne tous les organismes, publics comme privés, « quelle que soit leur taille », dès lors qu'ils traitent des données personnelles. L'allègement prévu pour les structures de moins de 250 salariés ne vise que les traitements occasionnels et sans risque ; or une mairie tient des fichiers en permanence (état civil, listes électorales, paie des agents). La CNIL précise que cette dérogation est « limitée à des cas très particuliers ».

Par ailleurs, toute autorité publique doit désigner un délégué à la protection des données (article 37 du RGPD). Concrètement : c'est la personne chargée de conseiller la commune et de contrôler le respect du RGPD. Beaucoup de communes le mutualisent avec leur centre de gestion, leur intercommunalité ou leur agence technique départementale. Voir la définition du délégué à la protection des données.

Par où commencer : 5 étapes

Étape 1 : désigner le délégué à la protection des données

C'est le préalable. Le délégué, interne ou mutualisé, vous guidera dans le recensement. Sa désignation se déclare en ligne auprès de la CNIL.

Étape 2 : recenser les traitements, service par service

Prenez une heure avec chaque personne qui manipule des données : secrétariat, accueil, périscolaire, services techniques, CCAS. Posez la même question : « Quels fichiers, logiciels, tableaux ou formulaires utilisez-vous, et pour quoi faire ? ». Regardez aussi le site internet : chaque formulaire en ligne est un traitement.

Voici les familles de traitements que l'on retrouve dans la plupart des mairies, pour vous aider à ne rien oublier :

ServiceExemples de traitements à recenser
État civil, électionsActes d'état civil, listes électorales, recensement citoyen
UrbanismeInstruction des autorisations d'urbanisme
Enfance, écolesInscriptions scolaires, cantine, périscolaire, facturation aux familles
PersonnelPaie, carrière, formation, arrêts de travail
SocialAides du CCAS, registre des personnes vulnérables
Vie localeRéservation de salles, cimetière, associations
CommunicationListe de diffusion, alertes SMS, application, formulaires du site
SécuritéVidéoprotection, contrôle d'accès aux bâtiments

Cette liste est un aide-mémoire, pas un registre : chaque commune a ses propres traitements, et certains n'existent pas chez vous.

Étape 3 : remplir une fiche par traitement

Pour chaque traitement, l'article 30 du RGPD impose de décrire :

  • le nom et les coordonnées de la commune (responsable du traitement, représentée par le maire) et du délégué à la protection des données ;
  • la finalité : à quoi sert le traitement ;
  • les catégories de personnes concernées (habitants, parents, agents, élus) et les catégories de données (identité, adresse, situation familiale, données de santé) ;
  • les destinataires : services de la commune, prestataires, autres administrations ;
  • les transferts hors de l'Union européenne, s'il y en a ;
  • les durées de conservation ;
  • une description générale des mesures de sécurité.

Le plus long est souvent de retrouver les durées de conservation et la liste des prestataires. Pour les logiciels métier, demandez à chaque éditeur ses propres informations : il est votre sous-traitant et doit vous aider.

Étape 4 : utiliser le modèle de la CNIL

La CNIL propose un modèle de registre simplifié, au format tableur, pensé pour les petites structures dont les petites collectivités. Téléchargez-le sur cnil.fr : il suffit pour satisfaire aux exigences de l'article 30. La CNIL publie aussi un guide de sensibilisation au RGPD destiné aux collectivités.

Étape 5 : faire vivre le registre

Un registre n'est jamais « fini ». Mettez-le à jour à chaque nouveau logiciel, nouveau formulaire sur le site ou nouveau prestataire, et relisez-le une fois par an avec le délégué. Profitez-en pour vérifier que la page données personnelles du site reflète bien les traitements du registre.

Les erreurs fréquentes

  • Copier le registre d'une autre commune : il décrit d'autres logiciels, d'autres prestataires, d'autres durées.
  • Oublier le site internet : formulaire de contact, inscription à la lettre d'information, outil de statistiques.
  • Oublier les agents : la gestion du personnel est un traitement à part entière.
  • Confondre registre et sécurité : le registre décrit les mesures de sécurité, il ne les remplace pas. Voir notre guide de la cybersécurité en mairie.

Questions fréquentes

Q : Où trouver un exemple de registre RGPD rempli ? R : La CNIL publie un modèle simplifié et un guide pour les collectivités, ainsi que son propre registre à titre d'illustration. Un registre rempli par une autre commune ne vous sera pas utile tel quel : il décrit ses outils, pas les vôtres.

Q : Faut-il envoyer le registre à la CNIL ? R : Non. Il est conservé par la commune et présenté à la CNIL uniquement si elle le demande.

Q : Qui signe le registre ? R : Le RGPD n'impose pas de signature. Le responsable du traitement est la commune, représentée par le maire ; le délégué à la protection des données aide à le tenir.

Pour aller plus loin

Appel à l'action : Vous voulez être accompagné pour recenser les traitements de la commune et mettre le site en conformité ? Nous intervenons sur devis, aux côtés de votre délégué à la protection des données. Accompagnement des collectivités → · Nous écrire →

Sources

Présentez un chiffrage précis à votre prochain conseil municipal

Deux minutes pour une estimation détaillée, à imprimer ou à enregistrer.