Blog
Registre RGPD de la mairie : par où commencer
Par Foued Cherni, fondateur de Nehos Groupe · mis à jour le 27 septembre 2026 · lecture 6 min
Le registre RGPD est la liste des traitements de données personnelles de la commune, avec pour chacun sa finalité, les données concernées, leurs destinataires, leur durée de conservation et les mesures de sécurité. Toute mairie doit en tenir un, quelle que soit sa taille (article 30 du RGPD). Pour commencer : désigner un délégué à la protection des données, recenser les traitements service par service, puis remplir une fiche par traitement à partir du modèle de la CNIL.
Cet article explique la démarche. Il ne fournit volontairement ni modèle ni registre pré-rempli : chaque registre décrit la réalité d'une commune et engage sa responsabilité. Le modèle officiel est celui de la CNIL (lien en fin d'article).
Qu'est-ce que le registre RGPD, concrètement ?
Le règlement général sur la protection des données (RGPD) demande à chaque organisme de documenter ses traitements. Un traitement est une utilisation de données personnelles pour un objectif précis : tenir l'état civil, gérer les inscriptions à la cantine, envoyer des alertes par SMS.
Le registre rassemble une fiche par traitement. Il peut être tenu sur papier ou dans un tableur : le RGPD exige seulement qu'il soit écrit. Il doit être présenté à la CNIL si elle le demande (article 30, paragraphe 4, du RGPD).
Une petite commune est-elle concernée ?
Oui. La CNIL est claire : l'obligation de tenir un registre concerne tous les organismes, publics comme privés, « quelle que soit leur taille », dès lors qu'ils traitent des données personnelles. L'allègement prévu pour les structures de moins de 250 salariés ne vise que les traitements occasionnels et sans risque ; or une mairie tient des fichiers en permanence (état civil, listes électorales, paie des agents). La CNIL précise que cette dérogation est « limitée à des cas très particuliers ».
Par ailleurs, toute autorité publique doit désigner un délégué à la protection des données (article 37 du RGPD). Concrètement : c'est la personne chargée de conseiller la commune et de contrôler le respect du RGPD. Beaucoup de communes le mutualisent avec leur centre de gestion, leur intercommunalité ou leur agence technique départementale. Voir la définition du délégué à la protection des données.
Par où commencer : 5 étapes
Étape 1 : désigner le délégué à la protection des données
C'est le préalable. Le délégué, interne ou mutualisé, vous guidera dans le recensement. Sa désignation se déclare en ligne auprès de la CNIL.
Étape 2 : recenser les traitements, service par service
Prenez une heure avec chaque personne qui manipule des données : secrétariat, accueil, périscolaire, services techniques, CCAS. Posez la même question : « Quels fichiers, logiciels, tableaux ou formulaires utilisez-vous, et pour quoi faire ? ». Regardez aussi le site internet : chaque formulaire en ligne est un traitement.
Voici les familles de traitements que l'on retrouve dans la plupart des mairies, pour vous aider à ne rien oublier :
| Service | Exemples de traitements à recenser |
|---|---|
| État civil, élections | Actes d'état civil, listes électorales, recensement citoyen |
| Urbanisme | Instruction des autorisations d'urbanisme |
| Enfance, écoles | Inscriptions scolaires, cantine, périscolaire, facturation aux familles |
| Personnel | Paie, carrière, formation, arrêts de travail |
| Social | Aides du CCAS, registre des personnes vulnérables |
| Vie locale | Réservation de salles, cimetière, associations |
| Communication | Liste de diffusion, alertes SMS, application, formulaires du site |
| Sécurité | Vidéoprotection, contrôle d'accès aux bâtiments |
Cette liste est un aide-mémoire, pas un registre : chaque commune a ses propres traitements, et certains n'existent pas chez vous.
Étape 3 : remplir une fiche par traitement
Pour chaque traitement, l'article 30 du RGPD impose de décrire :
- le nom et les coordonnées de la commune (responsable du traitement, représentée par le maire) et du délégué à la protection des données ;
- la finalité : à quoi sert le traitement ;
- les catégories de personnes concernées (habitants, parents, agents, élus) et les catégories de données (identité, adresse, situation familiale, données de santé) ;
- les destinataires : services de la commune, prestataires, autres administrations ;
- les transferts hors de l'Union européenne, s'il y en a ;
- les durées de conservation ;
- une description générale des mesures de sécurité.
Le plus long est souvent de retrouver les durées de conservation et la liste des prestataires. Pour les logiciels métier, demandez à chaque éditeur ses propres informations : il est votre sous-traitant et doit vous aider.
Étape 4 : utiliser le modèle de la CNIL
La CNIL propose un modèle de registre simplifié, au format tableur, pensé pour les petites structures dont les petites collectivités. Téléchargez-le sur cnil.fr : il suffit pour satisfaire aux exigences de l'article 30. La CNIL publie aussi un guide de sensibilisation au RGPD destiné aux collectivités.
Étape 5 : faire vivre le registre
Un registre n'est jamais « fini ». Mettez-le à jour à chaque nouveau logiciel, nouveau formulaire sur le site ou nouveau prestataire, et relisez-le une fois par an avec le délégué. Profitez-en pour vérifier que la page données personnelles du site reflète bien les traitements du registre.
Les erreurs fréquentes
- Copier le registre d'une autre commune : il décrit d'autres logiciels, d'autres prestataires, d'autres durées.
- Oublier le site internet : formulaire de contact, inscription à la lettre d'information, outil de statistiques.
- Oublier les agents : la gestion du personnel est un traitement à part entière.
- Confondre registre et sécurité : le registre décrit les mesures de sécurité, il ne les remplace pas. Voir notre guide de la cybersécurité en mairie.
Questions fréquentes
Q : Où trouver un exemple de registre RGPD rempli ? R : La CNIL publie un modèle simplifié et un guide pour les collectivités, ainsi que son propre registre à titre d'illustration. Un registre rempli par une autre commune ne vous sera pas utile tel quel : il décrit ses outils, pas les vôtres.
Q : Faut-il envoyer le registre à la CNIL ? R : Non. Il est conservé par la commune et présenté à la CNIL uniquement si elle le demande.
Q : Qui signe le registre ? R : Le RGPD n'impose pas de signature. Le responsable du traitement est la commune, représentée par le maire ; le délégué à la protection des données aide à le tenir.
Pour aller plus loin
- Délégué à la protection des données : définition
- Guide de la cybersécurité en mairie
- Vérifier gratuitement les obligations du site de votre mairie
Appel à l'action : Vous voulez être accompagné pour recenser les traitements de la commune et mettre le site en conformité ? Nous intervenons sur devis, aux côtés de votre délégué à la protection des données. Accompagnement des collectivités → · Nous écrire →
Sources
- RGPD, article 30 (registre) et article 37 (délégué) : https://eur-lex.europa.eu/legal-content/FR/TXT/?uri=CELEX:32016R0679
- CNIL, « Le registre des activités de traitement » : https://www.cnil.fr/fr/RGPD-le-registre-des-activites-de-traitement
- CNIL, « La CNIL publie un nouveau modèle de registre simplifié » : https://www.cnil.fr/fr/la-cnil-publie-un-nouveau-modele-de-registre-simplifie
- CNIL, « Le registre RGPD de la CNIL » : https://www.cnil.fr/fr/la-cnil-publie-son-registre-rgpd
- CNIL, guide de sensibilisation au RGPD pour les collectivités territoriales : https://www.cnil.fr/sites/cnil/files/atoms/files/cnil-guide-collectivite-territoriale.pdf