← Tous les articles

consultant

Registre RGPD: CNPD sanctionne un ROPA insuffisant, ICO plus souple

Le 16 décembre 2025, la CNPD a sanctionné un registre des activités « insuffisant » (art. 30 RGPD). À l’inverse, l’ICO a mis à jour en juin 2026 une guidance plus flexible. Ce décalage impacte les groupes UE–UK.

Excerpt — Le 16 décembre 2025, la CNPD a infligé une amende pour « informations insuffisantes » dans un registre des activités (art. 30 RGPD). À l’inverse, l’ICO a actualisé en juin 2026 une guidance plus flexible pour les ROPA. Ce décalage impacte vos groupes UE–UK.

L’affaire

Le 16 décembre 2025, la CNPD a adopté la Délibération n° 5FR/2025, sanctionnant une organisation pour « informations insuffisantes dans le registre des activités de traitement » (art. 30 RGPD). La fiche officielle, mise à jour le 27 mars 2026, confirme le manquement relatif au registre sans détailler publiquement le montant de l’amende. Voir: Délibération n° 5FR/2025 du 16 décembre 2025 – amende.

Cette décision s’inscrit dans des contrôles ciblant la qualité et l’exhaustivité du registre (ROPA). La CNPD récapitule les champs attendus (finalités, catégories, destinataires, transferts, durées, mesures de sécurité « si possible ») et rappelle que la dérogation pour les entités < 250 salariés est étroite (art. 30(5)). Réf.: CNPD — Registre des activités de traitement.

À l’inverse, l’ICO (Royaume‑Uni) a mis à jour en juin 2026 sa page How do we document our processing activities? dans le contexte du Data (Use and Access) Act 2026, proposant des modèles mêlant champs « obligatoires » et champs « utiles », avec une approche proportionnée.

Le raisonnement juridique

  • Texte de base. L’article 30 du RGPD impose un registre comprenant finalités, catégories de personnes/données, destinataires, transferts, durées et, « si possible », une description des mesures de sécurité (art. 30(1)(g)). La dérogation de l’art. 30(5) pour < 250 salariés ne s’applique pas si le traitement n’est pas occasionnel, s’il présente un risque, ou s’il implique des données spéciales (art. 9) ou pénales (art. 10).
  • Position CNPD/EDPB (UE). La CNPD applique strictement le texte; en pratique, la plupart des organisations luxembourgeoises doivent tenir un ROPA complet (voir page CNPD). L’EDPB a dès 2018 borné les dérogations (Position Paper) et, en 2025, a rappelé dans une lettre du 8 mai et un Avis conjoint 01/2025 que l’allègement pour les PME ne doit pas vider l’obligation de sa substance.
  • Position ICO (UK). L’ICO propose une intégration du ROPA aux pratiques existantes, des modèles avec champs « obligatoires » et « utiles », et une proportionnalité pragmatique, tout en maintenant l’obligation de l’art. 30 UK GDPR. Voir aussi Accountability toolkit.

En synthèse: côté UE/Luxembourg (CNPD/EDPB), le registre est un outil de conformité substantiel et probatoire, avec une dérogation rare; côté Royaume‑Uni (ICO), le registre demeure obligatoire mais l’accent est mis sur la souplesse, l’intégration et la proportionnalité.

Ce que ça change concrètement

  • Groupes UE–UK. Si votre siège luxembourgeois consolide un ROPA groupe et que votre filiale UK suit une guidance plus « légère », alignez-vous sur l’exigence la plus stricte pour éviter un double standard. La CNPD a montré qu’un registre lacunaire expose à une amende (décision du 16/12/2025).
  • Champs souvent sous-estimés. La CNPD attend une traçabilité claire des finalités, catégories de données/destinataires, transferts hors UE (bases légales art. 44–49 et garanties) et une indication « si possible » des mesures de sécurité. Réfs.: CNPD — Registre ; EUR‑Lex art. 30.
  • Dérogation < 250 salariés: fausse sécurité. Beaucoup de traitements ne sont pas « occasionnels » (paie, RH, CRM), créent un risque (monitoring, géolocalisation, santé), ou portent sur des données spéciales. Au Luxembourg, même une PME doit souvent tenir un ROPA complet (EDPB et CNPD).
  • Documentation probante. Le ROPA doit permettre de vérifier base légale (art. 6), durées, transferts et mesures art. 32. L’ICO admet l’intégration dans des registres existants, mais au Luxembourg on exigera un ROPA exploitable et à jour.

Exemples concrets (Luxembourg)

  • Une banque inventorie précisément ses transferts vers des prestataires hors EEE (SCC/BCR, TIA, limitation d’accès), les catégories de données et les durées d’archivage réglementaires.
  • Un industriel avec badgeage et vidéosurveillance décrit finalités, bases légales, délais de conservation, destinataires internes (sécurité, RH) et externes (prestataires).
  • Une PME de services de 120 salariés qui traite des données santé et des logs de sécurité non occasionnels ne peut pas invoquer l’art. 30(5).

Pièges fréquents

  1. « Liste de traitements » au lieu d’un registre normé. Un tableau minimaliste sans finalités claires, catégories de destinataires ni durées est « insuffisant ». Voir CNPD — Délib. 5FR/2025.
  2. Oublier les transferts hors UE/EEE. Mentionner pays tiers et garanties (SCC, BCR) ou base art. 49 (voir art. 30(1)(e)).
  3. Durées de conservation floues. Éviter « tant que nécessaire »: fixer des bornes opérationnelles et légales, au moins par grandes catégories (réf. CNPD — Registre).
  4. Mesures de sécurité absentes. Même « si possible », décrire contrôles d’accès, chiffrement, MFA, journalisation pour démontrer l’art. 32 (réf. art. 30(1)(g)).
  5. Se croire exonéré parce qu’on a < 250 salariés. La dérogation est cumulative et rarement applicable; l’EDPB (Avis conjoint 01/2025) rappelle la nécessité d’un registre utile et exploitable.

Aller plus loin

Pour sécuriser votre registre et vos preuves d’accountability, l’appui d’un DPO externalisé peut accélérer la mise en conformité et la tenue à jour.

Vous pouvez aussi revisiter vos exigences au regard de l’article 30 du RGPD et appliquer la règle du plus exigeant pour vos entités UE–UK.

Besoin d’un diagnostic de votre ROPA ou d’un modèle opérationnel ? N’hésitez pas à nous contacter.

Sources officielles

Article d'expertise Luxgap. Pour un cadrage personnalise sur ce sujet, contactez-nous ou configurez votre devis en ligne.

NEWSLETTER LUXGAP

Recevez nos analyses des qu'elles sortent.

Articles d'expertise RGPD, NIS 2, IA, et invitations aux webinaires + formations gratuites Luxgap. 1 a 2 emails par semaine maximum, desabonnement en un clic.

Vos données ne sont jamais partagées. Conformité RGPD garantie (logique : on est DPO).

Une question sur ce sujet ?

Notre équipe répond généralement sous 24 h ouvrées. Configurez votre devis ou écrivez-nous.

Configurer mon devis →